MariaDB 3.4.0 < 3.4.10

high Nessus 插件 ID 343489

简介

远程数据库服务器受到一个漏洞的影响。

描述

远程主机上安装的 MariaDB 版本低于 3.4.10。因此,如公告 GHSA-fmq9-qjxj-qpf7 所述,受到一个漏洞的影响。

- ### 影响 在零配置 SSL 协议中,MariaDB 客户端必须拒绝通过未经验证的 TLS 连接发送明文密码。由于编程错误,如果 TLS 证书有效但不属于连接主机,则 MariaDB Connector/C (libmariadb) 可能切换为明文密码插件。这允许活跃的中间人攻击者将证书替换为另一个有效证书,并请求客户端切换到明文密码插件。仅 MariaDB 连接器/C 会受到影响,其他 MariaDB 连接器是安全的。### 变通方案 可使用以下任一缓解措施 * 在服务器上安装正确签名的证书 * 将客户端配置为仅接受特定证书指纹 * 删除“mysql_clear_password.so”和“dialog.so”文件 * 使用“restricted-auth”选项将认证限制为安全的插件子集 ### 引用 https://jira.mariadb.org/browse/CONC-846### 鸣谢 Aisle Research RedHat (GHSA-fmq9-qjxj-qpf7)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 MariaDB 3.4.10 或更高版本。

另见

http://www.nessus.org/u?365d11e4

插件详情

严重性: High

ID: 343489

文件名: mariadb_3_4_10.nasl

版本: 1.2

类型: Combined

代理: windows, macosx, unix

系列: Databases

发布时间: 2026/9/7

最近更新时间: 2026/9/15

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

漏洞信息

CPE: cpe:/a:mariadb:mariadb

必需的 KB 项: installed_sw/MariaDB

易利用性: No known exploits are available

补丁发布日期: 2026/9/7

漏洞发布日期: 2026/9/7

参考资料信息

CWE: 297