Improper input validation in MySQL Connectors - CVE-2021-2471
Published: October 19, 2021 / Updated: October 24, 2021
Vulnerability identifier: #VU57510
CSH Severity: Medium
CVSS v4: 5.9 [CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-2471
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability:
Public exploit is available
Vulnerability details
The vulnerability allows a remote privileged user to read data or crash the application.
The vulnerability exists due to improper input validation within the Connector/J component in MySQL Connectors. A remote privileged user can exploit this vulnerability to read data or crash the application.
Affected software
MySQL Connectors
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Network Slice Selection Function
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Policy
xxl-job
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
HPE Helion Openstack
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Server for SAP Applications
openEuler
Fedora
IBM Security Guardium
Red Hat Integration Camel-K
mysql-connector-java
mysql
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Network Slice Selection Function
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Policy
xxl-job
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
HPE Helion Openstack
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Server for SAP Applications
openEuler
Fedora
IBM Security Guardium
Red Hat Integration Camel-K
mysql-connector-java
mysql
How to mitigate CVE-2021-2471
Install updates from vendor's website.
MySQL Connectors - update to 8.0.27
xxl-job - update to 2.3.1
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.0
Red Hat Integration Camel-K - update to 1.8
mysql-connector-java - update to 8.0.25-5.13.1
mysql - addressed in versions 8.0.27-1, 8.0.28-1
mysql-connector-java - addressed in versions 8.0.27-1.fc35, 8.0.28-1.fc35
mysql-connector-java - update to 8.0.30-1
xxl-job - update to 2.3.1
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.0
Red Hat Integration Camel-K - update to 1.8
mysql-connector-java - update to 8.0.25-5.13.1
mysql - addressed in versions 8.0.27-1, 8.0.28-1
mysql-connector-java - addressed in versions 8.0.27-1.fc35, 8.0.28-1.fc35
mysql-connector-java - update to 8.0.30-1
Links to Public Exploits and PoC-codes
- Exploit #6930 - CVE-2021-2471 () (October 24, 2021)
- Exploit #6929 - CVE-2021-2471 (PoC for CVE-2021-2471 - XXE in MySQL Connector/J) (October 24, 2021)
- Exploit #6927 - jdbc-sqlxml-xxe (h2-jdbc(https://github.com/h2database/h2database/issues/3195) & mysql-jdbc(CVE-2021-2471) SQLXML XXE vulnerability reproduction.) (October 24, 2021)
External References
Related Security Bulletins
- Improper input validation in MySQL Connectors
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Console
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Slice Selection Function
- Multiple vulnerabilities in xxl-job
- Multiple vulnerabilities in Red Hat Process Automation Manager
- Multiple vulnerabilities in Red Hat Integration Camel-K
- SUSE update for mysql-connector-java
- openEuler update for mysql
- openEuler 20.03 LTS SP3 update for mysql
- openEuler update for mysql-connector-java
- Fedora 35 update for mysql-connector-java
- Fedora 35 update for mysql-connector-java