こんにちは。SIOS OSSエバンジェリスト/セキュリティ担当の面です。
4月15日に月例のOracle の脆弱性が公開されました。今回はこの中のMySQLの脆弱性(CVE-2019-5482 CVE-2019-19646 CVE-2019-14889 CVE-2019-17563 CVE-2019-15601 CVE-2019-15601 CVE-2020-2780 CVE-2020-2790 CVE-2020-2768 CVE-2020-2804 CVE-2020-2760 CVE-2020-2752 CVE-2020-2806 CVE-2020-2934 CVE-2020-2762 CVE-2020-2814 CVE-2020-2893 CVE-2020-2895 CVE-2020-2898 CVE-2020-2903 CVE-2020-2896 CVE-2020-2770 CVE-2020-2765 CVE-2020-2892 CVE-2020-2897 CVE-2020-2923 CVE-2020-2924 CVE-2020-2901 CVE-2020-2928 CVE-2020-2904 CVE-2020-2925 CVE-2020-2759 CVE-2020-2763 CVE-2020-2761 CVE-2020-2774 CVE-2020-2853 CVE-2020-2779 CVE-2020-2812 CVE-2020-2875 CVE-2019-1547 CVE-2020-2926 CVE-2020-2921 CVE-2020-2930 CVE-2020-2922 CVE-2020-2933)についてまとめてみます。
[関連リンク(最新5件)]
MySQLの脆弱性(Oracle Critical Patch Update Advisory – Jan 2020)
MySQLの脆弱性(Oracle Critical Patch Update Advisory – Oct 2019)
MySQLの脆弱性(Oracle Critical Patch Update Advisory – Jul 2019)
MySQLの脆弱性(Oracle Critical Patch Update Advisory – Apr 2019)
MySQLの脆弱性(Oracle Critical Patch Update Advisory – Jan 2019)
関連するCVE
- CVE-2019-5482
- CVE-2019-19646
- CVE-2019-14889
- CVE-2019-17563
- CVE-2019-15601
- CVE-2020-2780
- CVE-2020-2790
- CVE-2020-2768
- CVE-2020-2804
- CVE-2020-2760
- CVE-2020-2752
- CVE-2020-2806
- CVE-2020-2934
- CVE-2020-2762
- CVE-2020-2814
- CVE-2020-2893
- CVE-2020-2895
- CVE-2020-2898
- CVE-2020-2903
- CVE-2020-2896
- CVE-2020-2770
- CVE-2020-2765
- CVE-2020-2892
- CVE-2020-2897
- CVE-2020-2923
- CVE-2020-2924
- CVE-2020-2901
- CVE-2020-2928
- CVE-2020-2904
- CVE-2020-2925
- CVE-2020-2759
- CVE-2020-2763
- CVE-2020-2761
- CVE-2020-2774
- CVE-2020-2853
- CVE-2020-2779
- CVE-2020-2812
- CVE-2020-2875
- CVE-2019-1547
- CVE-2020-2926
- CVE-2020-2921
- CVE-2020-2930
- CVE-2020-2922
- CVE-2020-2933
CVE概要(詳細はCVEのサイトをご確認ください)
- CVE-2019-5482
- 影響するバージョン:5.7.28 and prior, 8.0.18 and prior
- サブコンポーネント: Server: Compiling (cURL)
- CVSS 3.0 Base Score 9.8
- CVSS Vector: 元情報参照
- curlの脆弱性情報(Medium: CVE-2019-5481, CVE-2019-5482)になります。
- CVE-2019-19646
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: MySQL Workbench (SQLite)
- CVSS 3.0 Base Score 9.8
- CVSS Vector: 元情報参照
- SQLite における例外的な状態のチェックに関する脆弱性になります。
- CVE-2019-14889
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: MySQL Workbench (libssh)
- CVSS 3.0 Base Score 8.0
- CVSS Vector: 元情報参照
- libssh におけるインジェクションに関する脆弱性になります。
- CVE-2019-17563
- 影響するバージョン:8.0.18.1217 and prior, 4.0.11.5331 and prior
- サブコンポーネント: Service Manager (Apache Tomcat)
- CVSS 3.0 Base Score 7.5
- CVSS Vector: 元情報参照
- tomcatの複数の脆弱性情報(CVE-2019-12418, CVE-2019-17563)になります。
- CVE-2019-15601
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: MySQL Workbench (cURL)
- CVSS 3.0 Base Score 7.5
- CVSS Vector: 元情報参照
- CURL における入力確認に関する脆弱性になります。
- CVE-2020-2780
- 影響するバージョン:5.6.47 and prior, 5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: Server: DML
- CVSS 3.0 Base Score 6.5
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2790
- 影響するバージョン:5.7.28 and prior
- サブコンポーネント: Server: Pluggable Auth
- CVSS 3.0 Base Score 6.5
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2768
- 影響するバージョン:7.3.28 and prior, 7.4.27 and prior, 7.5.17 and prior, 7.6.13 and prior, 8.0.19 and prior
- サブコンポーネント: Cluster: General
- CVSS 3.0 Base Score 6.3
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2804
- 影響するバージョン:5.6.47 and prior, 5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: Server: Memcached
- CVSS 3.0 Base Score 5.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2760
- 影響するバージョン:5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: InnoDB
- CVSS 3.0 Base Score 5.5
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2752
- 影響するバージョン:5.6.47 and prior, 5.7.27 and prior, 8.0.17 and prior
- サブコンポーネント: C API
- CVSS 3.0 Base Score 5.3
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2806
- 影響するバージョン:5.7.28 and prior
- サブコンポーネント: Server: Compiling
- CVSS 3.0 Base Score 5.3
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2934
- 影響するバージョン:8.0.19 and prior, 5.1.48 and prior
- サブコンポーネント: Connector
- CVSS 3.0 Base Score 5.0
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2762
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: InnoDB
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2814
- 影響するバージョン:5.6.47 and prior, 5.7.28 and prior, 8.0.18 and prior
- サブコンポーネント: InnoDB
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2893
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: InnoDB
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2895
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: InnoDB
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2898
- 影響するバージョン:8.0.19
- サブコンポーネント: Server: Charsets
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2903
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Connection Handling
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2896
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Information Schema
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2770
- 影響するバージョン:8.0.18 and prior
- サブコンポーネント: Server: Logging
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2765
- 影響するバージョン:5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2892
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2897
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2923
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2924
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2901
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2928
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2904
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Optimizer
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2925
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: PS
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2759
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Replication
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2763
- 影響するバージョン:5.6.47 and prior, 5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: Server: Replication
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2761
- 影響するバージョン:8.0.18 and prior
- サブコンポーネント: Server: Security: Privileges
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2774
- 影響するバージョン:8.0.18 and prior
- サブコンポーネント: Server: Security: Privileges
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2853
- 影響するバージョン:8.0.18 and prior
- サブコンポーネント: Server: Security: Privileges
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2779
- 影響するバージョン:8.0.18 and prior
- サブコンポーネント: Server: Security: Privileges
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2812
- 影響するバージョン:5.6.47 and prior, 5.7.29 and prior, 8.0.19 and prior
- サブコンポーネント: Server: Stored Procedure
- CVSS 3.0 Base Score 4.9
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2875
- 影響するバージョン:8.0.14 and prior, 5.1.48 and prior
- サブコンポーネント: Connector
- CVSS 3.0 Base Score 4.7
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2019-1547
- 影響するバージョン:5.6.46 and prior, 5.7.26 and prior, 8.0.18 and prior
- サブコンポーネント: Server: Packaging (OpenSSL)
- CVSS 3.0 Base Score 4.7
- CVSS Vector: 元情報参照
- OpenSSLの脆弱性になります。
- CVE-2020-2926
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Group Replication GCS
- CVSS 3.0 Base Score 4.4
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2921
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Group Replication Plugin
- CVSS 3.0 Base Score 4.4
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2930
- 影響するバージョン:8.0.19 and prior
- サブコンポーネント: Server: Parser
- CVSS 3.0 Base Score 4.4
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2922
- 影響するバージョン:5.6.47 and prior, 5.7.29 and prior, 8.0.18 and prior
- サブコンポーネント: C API
- CVSS 3.0 Base Score 3.7
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
- CVE-2020-2933
- 影響するバージョン:5.1.48 and prior
- サブコンポーネント: Connector
- CVSS 3.0 Base Score 2.2
- CVSS Vector: 元情報参照
- 細かい情報が出てきたら更新します。
主なディストリビューションの対応方法
詳細は、各ディストリビューションの提供元にご確認ください
- Debian
https://security-tracker.debian.org/tracker/CVE-2019-5482
https://security-tracker.debian.org/tracker/CVE-2019-19646
https://security-tracker.debian.org/tracker/CVE-2019-14889
https://security-tracker.debian.org/tracker/CVE-2019-17563
https://security-tracker.debian.org/tracker/CVE-2019-15601
https://security-tracker.debian.org/tracker/CVE-2020-2780
https://security-tracker.debian.org/tracker/CVE-2020-2790
https://security-tracker.debian.org/tracker/CVE-2020-2768
https://security-tracker.debian.org/tracker/CVE-2020-2804
https://security-tracker.debian.org/tracker/CVE-2020-2760
https://security-tracker.debian.org/tracker/CVE-2020-2752
https://security-tracker.debian.org/tracker/CVE-2020-2806
https://security-tracker.debian.org/tracker/CVE-2020-2934
https://security-tracker.debian.org/tracker/CVE-2020-2762
https://security-tracker.debian.org/tracker/CVE-2020-2814
https://security-tracker.debian.org/tracker/CVE-2020-2893
https://security-tracker.debian.org/tracker/CVE-2020-2895
https://security-tracker.debian.org/tracker/CVE-2020-2898
https://security-tracker.debian.org/tracker/CVE-2020-2903
https://security-tracker.debian.org/tracker/CVE-2020-2896
https://security-tracker.debian.org/tracker/CVE-2020-2770
https://security-tracker.debian.org/tracker/CVE-2020-2765
https://security-tracker.debian.org/tracker/CVE-2020-2892
https://security-tracker.debian.org/tracker/CVE-2020-2897
https://security-tracker.debian.org/tracker/CVE-2020-2923
https://security-tracker.debian.org/tracker/CVE-2020-2924
https://security-tracker.debian.org/tracker/CVE-2020-2901
https://security-tracker.debian.org/tracker/CVE-2020-2928
https://security-tracker.debian.org/tracker/CVE-2020-2904
https://security-tracker.debian.org/tracker/CVE-2020-2925
https://security-tracker.debian.org/tracker/CVE-2020-2759
https://security-tracker.debian.org/tracker/CVE-2020-2763
https://security-tracker.debian.org/tracker/CVE-2020-2761
https://security-tracker.debian.org/tracker/CVE-2020-2774
https://security-tracker.debian.org/tracker/CVE-2020-2853
https://security-tracker.debian.org/tracker/CVE-2020-2779
https://security-tracker.debian.org/tracker/CVE-2020-2812
https://security-tracker.debian.org/tracker/CVE-2020-2875
https://security-tracker.debian.org/tracker/CVE-2019-1547
https://security-tracker.debian.org/tracker/CVE-2020-2926
https://security-tracker.debian.org/tracker/CVE-2020-2921
https://security-tracker.debian.org/tracker/CVE-2020-2930
- Red Hat Enterprise Linux/CentOS
- SUSE
対処方法
各ディストリビューションの案内に従い、アップデートを行ってください。全てのRed Hat製品でパッチが行き渡っているかを確認するには、Red Hat SatelliteやKatello、Spacewalk等を使うと管理が便利でしょう。
また、サービスの再起動が発生しますので、peacemakerなどOSSのクラスタ製品やLifeKeeperなどの商用のクラスタリング製品を使うとサービス断の時間を最小限にすることが出来ます。
セキュリティ系連載案内
- OSSセキュリティ技術の会による日経Linuxでの連載「IoT時代の最新SELinux入門」がITPro上で読めるようになりました。技術の会代表で第一人者である中村さん等による、最新のSELinuxの情報やコマンド類等も更新されているのでお薦めです。
- OSSセキュリティ技術の会によるThinkITでの連載「開発者のためのセキュリティ実践講座」がThinkIT上で開始しました。技術の会の中の人間で、最新の代表的なOSSセキュリティ技術を紹介していきます。
- OSSセキュリティ技術の会により、ThinkITでLinuxSecuritySummit 2018のレポートが紹介されています。
- OSSセキュリティ技術の会の面により、@ITで「OSS脆弱性ウォッチ」が連載されています。
- OSSセキュリティ技術の会の面により、@ITで「OpenSCAPで脆弱性対策はどう変わる?」が連載されています。
- OSSセキュリティ技術の会のメンバーにより、@ITで「Berkeley Packet Filter(BPF)入門」が連載されています。