Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-625w-4hgq-qwmr

Опубликовано: 07 сент. 2026
Источник: github
Github: Не прошло ревью
CVSS3: 8.8

Описание

GRANT PROXY with empty password incorrectly checks grantor's privileges

Impact

GRANT PROXY statement incorrectly checked grantor's privileges when the statement included IDENTIFIED clause with an empty password. This allowed an attacker to set passwords for other accounts.

Patches

Fixed in 10.6.28, 10.11.19, 11.4.13, 11.8.9, 12.3.3, 13.0.2.

Workarounds

An attacker won't be able to change another user's password, if user names are random and non-guessable.

References

https://jira.mariadb.org/browse/MDEV-40470

Credits

Kévin GERVOT

Пакеты

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

>=10.6.1, <=10.6.27

10.6.28

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

>=10.11.1, <=10.11.18

10.11.19

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

>=11.4.1, <=11.4.12

11.4.13

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

>=11.8.1, <=11.8.8

11.8.9

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

>=12.3.1, <=12.3.2

12.3.3

Наименование

mariadb

mariadb
Затронутые версииВерсия исправления

13.0.1

13.0.2

8.8 High

CVSS3

Дефекты

CWE-620
CWE-863

8.8 High

CVSS3

Дефекты

CWE-620
CWE-863