Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el procesamiento de consultas SQL en MariaDB (CVE-2022-24050)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
18/02/2022
Última modificación:
07/11/2023

Descripción

Vulnerabilidad de escalada de privilegios en el motor de almacenamiento CONNECT de MariaDB. Esta vulnerabilidad permite a los atacantes locales escalar privilegios en las instalaciones afectadas de MariaDB. Se requiere autenticación para explotar esta vulnerabilidad. El fallo específico existe en el procesamiento de consultas SQL. El problema se debe a la falta de validación de la existencia de un objeto antes de realizar operaciones sobre el mismo. Un atacante puede aprovechar esta vulnerabilidad para escalar privilegios y ejecutar código arbitrario en el contexto de la cuenta de servicio. Era ZDI-CAN-16207

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.2.0 (incluyendo) 10.2.42 (excluyendo)
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.3.0 (incluyendo) 10.3.33 (excluyendo)
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.4.0 (incluyendo) 10.4.23 (excluyendo)
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.5.0 (incluyendo) 10.5.14 (excluyendo)
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.6.0 (incluyendo) 10.6.6 (excluyendo)
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.7.0 (incluyendo) 10.7.2 (excluyendo)
cpe:2.3:a:mariadb:mariadb:10.8.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*