Описание
GRANT PROXY with empty password incorrectly checks grantor's privileges
Impact
GRANT PROXY statement incorrectly checked grantor's privileges when the statement included IDENTIFIED clause with an empty password. This allowed an attacker to set passwords for other accounts.
Patches
Fixed in 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, 13.0.2.
Workarounds
An attacker won't be able to change another user's password, if user names are random and non-guessable.
References
https://jira.mariadb.org/browse/MDEV-40470
Credits
Пакеты
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
>=10.6.1, <=10.6.27
10.6.28
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
>=10.11.1, <=10.11.18
10.11.19
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
>=11.4.1, <=11.4.12
11.4.13
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
>=11.8.1, <=11.8.8
11.8.9
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
>=12.3.1, <=12.3.2
12.3.3
Наименование
mariadb
mariadb
Затронутые версииВерсия исправления
13.0.1
13.0.2