A flaw was found in the mysql-wsrep component of mariadb. Lack of input sanitization in `wsrep_sst_method` allows for command injection that can be exploited by a remote attacker to execute arbitrary commands on galera cluster nodes. This threatens the system's confidentiality, integrity, and availability. This flaw affects mariadb versions before 10.1.47, before 10.2.34, before 10.3.25, before 10.4.15 and before 10.5.6.
CVSS Details
- CVSS 3.1 Base Score: 9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade Judy | May 4, 2022 | May 27, 2021 |
| Alpine Linux | — | Upgrade mariadb | Aug 22, 2024 | May 27, 2021 |
| Centos_linux | — | Upgrade mariadb-backupUpgrade mariadb-embedded-debuginfoUpgrade mariadb-testUpgrade mariadb-oqgraph-engine-debuginfoUpgrade galera-debuginfoUpgrade mariadb-embedded-develUpgrade Judy-debugsourceUpgrade mariadb-commonUpgrade JudyUpgrade mariadb-errmsgUpgrade mariadb-server-debuginfoUpgrade mariadb-serverUpgrade mariadb-server-utilsUpgrade mariadb-develUpgrade mariadb-debugsourceUpgrade mariadbUpgrade mariadb-server-galeraUpgrade mariadb-test-debuginfoUpgrade mariadb-embeddedUpgrade galeraUpgrade mariadb-backup-debuginfoUpgrade mariadb-oqgraph-engineUpgrade mariadb-gssapi-serverUpgrade mariadb-debuginfoUpgrade Judy-debuginfoUpgrade mariadb-server-utils-debuginfoUpgrade mariadb-gssapi-server-debuginfoUpgrade galera-debugsource | Dec 21, 2020 | Dec 15, 2020 |
| Debian | — | Upgrade mariadb-10.5 | Oct 22, 2020 | Oct 22, 2020 |
| Freebsd | — | Upgrade mariadb103-clientUpgrade mariadb104-clientUpgrade mariadb104-serverUpgrade mariadb105-serverUpgrade mariadb103-serverUpgrade mariadb105-client | Oct 19, 2020 | Oct 18, 2020 |
| Gentoo Linux | — | Upgrade dev-db/mariadb. | Nov 12, 2020 | Nov 11, 2020 |
| Mariadb Mariadb | — | Upgrade MariaDB to the latest version | Mar 4, 2025 | May 27, 2021 |
| Oracle_linux | — | Upgrade mariadb-server-utilsUpgrade mariadb-errmsgUpgrade Judy-develUpgrade mariadb-gssapi-serverUpgrade mariadb-server-galeraUpgrade mariadbUpgrade JudyUpgrade asio-develUpgrade mariadb-embeddedUpgrade mariadb-develUpgrade mariadb-commonUpgrade galeraUpgrade mariadb-embedded-develUpgrade mariadb-serverUpgrade mariadb-backupUpgrade mariadb-oqgraph-engineUpgrade mariadb-test | Dec 18, 2020 | Oct 6, 2020 |
| Redhat_linux | — | Upgrade mariadb-oqgraph-engine-debuginfoUpgrade mariadb-embedded-debuginfoUpgrade mariadb-gssapi-serverUpgrade galera-debuginfoUpgrade mariadb-backup-debuginfoUpgrade mariadbUpgrade mariadb-testUpgrade mariadb-gssapi-server-debuginfoUpgrade mariadb-commonUpgrade JudyUpgrade Judy-debugsourceUpgrade mariadb-debugsourceUpgrade mariadb-embeddedUpgrade mariadb-serverUpgrade Judy-debuginfoUpgrade mariadb-server-utilsUpgrade mariadb-server-galeraUpgrade galera-debugsourceUpgrade mariadb-debuginfoUpgrade mariadb-backupUpgrade mariadb-test-debuginfoUpgrade mariadb-server-utils-debuginfoUpgrade mariadb-server-debuginfoUpgrade mariadb-develUpgrade mariadb-embedded-develUpgrade mariadb-oqgraph-engineUpgrade mariadb-errmsgUpgrade galera | Dec 21, 2020 | Dec 15, 2020 |
| Rocky_linux | — | Upgrade Judy-debugsourceUpgrade JudyUpgrade Judy-debuginfo | Mar 12, 2024 | May 27, 2021 |
| Suse | — | Upgrade libmariadbprivateUpgrade libmariadb-develUpgrade mariadb-rpm-macrosUpgrade mariadb-benchUpgrade libmariadb3-32bitUpgrade libmariadb3Upgrade libmysqld-develUpgrade mariadb-galeraUpgrade libmysqld19Upgrade libmariadb_pluginsUpgrade libmariadbd19Upgrade mariadb-toolsUpgrade mariadbUpgrade mariadb-errormessagesUpgrade libmariadbd-develUpgrade mariadb-clientUpgrade mariadb-test | Nov 25, 2020 | Oct 7, 2020 |
| Ubuntu | — | Upgrade mariadb-server | Oct 28, 2020 | Oct 7, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub