CVE-2017-3599
47Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendepss 90%
de la publicación al arma0 días
Publicada en NVD24 abr
1ª PoC18 abr
probabilidad de explotación
90%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
4 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Red Hatdocumento VEX ↗
Corregido
6 productos (114 componentes)
Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 6) · Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 7) · Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 6.7) · Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.3) · Red Hat Software Collections for Red Hat Enterprise Linux Workstation (v. 6) · y otros 1
No afectado
12 productos (57 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Software Collections · Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux OpenStack Platform 7 (Kilo) · Red Hat OpenStack Platform 10 (Newton) · y otros 7
Vulnerability in the MySQL Server component of Oracle MySQL (subcomponent: Server: Pluggable Auth). Supported versions that are affected are 5.6.35 and earlier and 5.7.17 and earlier. Easily "exploitable" vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise MySQL Server. Successful attacks of this vulnerability can result in unauthorized ability to cause a hang or frequently repeatable crash (complete DOS) of MySQL Server. CVSS 3.0 Base Score 7.5 (Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). NOTE: the previous information is from the April 2017 CPU. Oracle has not commented on third-party claims that this issue is an integer overflow in sql/auth/sql_authentication.cc which allows remote attackers to cause a denial of service via a crafted authentication packet.
Productos afectados
n/a · n/aPoCs públicas encontradas — 4✓ VexDay Proof
exploitdb✓ VexDay Proofwww.exploit-db.com/exploits/41954githubgithub.com/SECFORCE/CVE-2017-3599★ 23githubgithub.com/jptr218/mysql_dos★ 1cve_referencewww.exploit-db.com/exploits/41954/no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://access.redhat.com/errata/RHSA-2017:2787https://access.redhat.com/errata/RHSA-2017:2886https://www.exploit-db.com/exploits/41954/https://www.secforce.com/blog/2017/04/cve-2017-3599-pre-auth-mysql-remote-dos/http://www.oracle.com/technetwork/security-advisory/cpuapr2017-3236618.htmlhttp://www.securityfocus.com/bid/97754http://www.securitytracker.com/id/1038287