A flaw was found in the mysql-wsrep component of mariadb. Lack of input sanitization in `wsrep_sst_method` allows for command injection that can be exploited by a remote attacker to execute arbitrary commands on galera cluster nodes. This threatens the system's confidentiality, integrity, and availability. This flaw affects mariadb versions before 10.1.47, before 10.2.34, before 10.3.25, before 10.4.15 and before 10.5.6.
CVSS Details
- CVSS 3.1 Base Score: 9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade Judy | May 4, 2022 | May 27, 2021 |
| Alpine Linux | — | Upgrade mariadb | Aug 22, 2024 | May 27, 2021 |
| Centos_linux | — | Upgrade mariadb-gssapi-server-debuginfoUpgrade mariadb-develUpgrade mariadb-serverUpgrade mariadb-server-utils-debuginfoUpgrade mariadb-backup-debuginfoUpgrade mariadb-test-debuginfoUpgrade mariadb-debuginfoUpgrade mariadb-server-galeraUpgrade mariadb-embeddedUpgrade mariadb-server-debuginfoUpgrade mariadb-server-utilsUpgrade mariadb-debugsourceUpgrade mariadbUpgrade mariadb-oqgraph-engineUpgrade galeraUpgrade mariadb-gssapi-serverUpgrade galera-debugsourceUpgrade Judy-debuginfoUpgrade mariadb-commonUpgrade galera-debuginfoUpgrade JudyUpgrade mariadb-errmsgUpgrade Judy-debugsourceUpgrade mariadb-oqgraph-engine-debuginfoUpgrade mariadb-backupUpgrade mariadb-embedded-debuginfoUpgrade mariadb-testUpgrade mariadb-embedded-devel | Dec 21, 2020 | Dec 15, 2020 |
| Debian | — | Upgrade mariadb-10.5 | Oct 22, 2020 | Oct 22, 2020 |
| Freebsd | — | Upgrade mariadb105-serverUpgrade mariadb104-clientUpgrade mariadb104-serverUpgrade mariadb103-clientUpgrade mariadb103-server | Oct 19, 2020 | Oct 18, 2020 |
| Gentoo Linux | — | Upgrade dev-db/mariadb. | Nov 12, 2020 | Nov 11, 2020 |
| Mariadb Mariadb | — | Upgrade MariaDB to the latest version | Mar 4, 2025 | May 27, 2021 |
| Oracle_linux | — | Upgrade mariadb-embeddedUpgrade mariadb-server-galeraUpgrade mariadbUpgrade mariadb-errmsgUpgrade mariadb-gssapi-serverUpgrade mariadb-server-utilsUpgrade JudyUpgrade asio-develUpgrade Judy-develUpgrade mariadb-testUpgrade mariadb-develUpgrade mariadb-serverUpgrade mariadb-backupUpgrade mariadb-oqgraph-engineUpgrade galeraUpgrade mariadb-embedded-develUpgrade mariadb-common | Dec 18, 2020 | Oct 6, 2020 |
| Redhat_linux | — | Upgrade mariadb-embedded-develUpgrade galeraUpgrade mariadb-oqgraph-engineUpgrade mariadb-debuginfoUpgrade mariadb-server-utils-debuginfoUpgrade mariadb-server-galeraUpgrade mariadb-errmsgUpgrade mariadb-server-utilsUpgrade mariadb-test-debuginfoUpgrade Judy-debuginfoUpgrade mariadb-embeddedUpgrade mariadb-server-debuginfoUpgrade mariadb-backupUpgrade mariadb-develUpgrade galera-debugsourceUpgrade mariadb-serverUpgrade JudyUpgrade Judy-debugsourceUpgrade mariadb-testUpgrade mariadb-oqgraph-engine-debuginfoUpgrade mariadb-commonUpgrade mariadb-embedded-debuginfoUpgrade mariadbUpgrade mariadb-debugsourceUpgrade mariadb-backup-debuginfoUpgrade mariadb-gssapi-server-debuginfoUpgrade mariadb-gssapi-serverUpgrade galera-debuginfo | Dec 21, 2020 | Dec 15, 2020 |
| Rocky_linux | — | Upgrade Judy-debuginfoUpgrade JudyUpgrade Judy-debugsource | Mar 12, 2024 | May 27, 2021 |
| Suse | — | Upgrade mariadb-clientUpgrade libmysqld19Upgrade mariadb-toolsUpgrade mariadb-errormessagesUpgrade mariadb-testUpgrade libmariadb_pluginsUpgrade libmariadbd19Upgrade libmariadbd-develUpgrade mariadbUpgrade libmariadb3-32bitUpgrade libmariadbprivateUpgrade libmariadb-develUpgrade mariadb-rpm-macrosUpgrade mariadb-benchUpgrade libmariadb3Upgrade mariadb-galeraUpgrade libmysqld-devel | Nov 25, 2020 | Oct 7, 2020 |
| Ubuntu | — | Upgrade mariadb-server | Oct 28, 2020 | Oct 7, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub