精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

關于MySQL數據庫漏洞情況的通報

責任編輯:editor005

作者:aqniu

2016-09-14 15:33:58

摘自:安全牛

近日,互聯網上披露了關于MySQL數據庫存在代碼執行漏洞(CNNVD-201609-183)的情況。MySQL數據庫中的配置文件(my cnf)存在遠程代碼執行漏洞

近日,互聯網上披露了關于MySQL數據庫存在代碼執行漏洞(CNNVD-201609-183)的情況。由于MySQL數據庫默認配置存在一定缺陷,導致攻擊者可利用該漏洞對數據庫配置文件進行篡改,進而以管理員權限執行任意代碼,遠程控制受影響服務器。目前,Oracle官方網站發布聲明將于10月發布關鍵補丁更新信息。

一、漏洞簡介

Oracle MySQL是美國甲骨文(Oracle)公司的一套開源的關系數據庫管理系統。

MySQL數據庫中的配置文件(my.cnf)存在遠程代碼執行漏洞(漏洞編號:CNNVD-201609-183,CVE-2016-6662),以下版本受到該漏洞影響:MySQL 5.7.15及之前的版本,5.6.33及之前的版本,5.5.52及之前的版本。

CNNVD針對上述漏洞的利用原理進行梳理,總結如下:

MySQL服務在服務器上擁有兩個進程,其中一個進程擁有管理員(root)權限,另一個擁有普通用戶(MySQL)權限。擁有管理員(root)權限的進程可以加載并執行配置文件中所聲明的動態連接庫(so庫),并在特定文件權限下通過sql語句或使用添加觸發器等方法修改上述配置文件,造成在MySQL服務重啟時,具有管理員(root)權限的進程加載并執行該動態連接庫,執行任意代碼,達到提升權限的目的。

二、漏洞危害

攻擊者(本地或遠程)可通過正常訪問或惡意注入等手段,利用該漏洞對配置文件進行修改,從而以管理員權限執行任意代碼,完全控制受影響的服務器。

2. 目前,使用MySQL內核的開源數據庫MariaDB和PerconaDB受該漏洞影響,并于9月6日發布漏洞修復補丁。

三、修復措施

Oracle官方網站將于10月18日發布關鍵補丁更新,請可能受影響的用戶及時關注信息,及時修復漏洞,消除隱患。
公告鏈接:http://www.oracle.com/technetwork/topics/security/alerts-086861.html部署MySQL數據庫的用戶,應及時檢查所使用的MySQL版本是否在受影響范圍內。如受影響,可采取該緩解方案:關閉MySQL用戶file權限。

本報告由CNNVD技術支撐單位—北京奇虎科技有限公司(安全客)、漏洞盒子提供支持。

CNNVD將繼續跟蹤上述漏洞的相關情況,及時發布相關信息。如有需要,可與CNNVD及時聯系。

聯系電話:010-82341439

鏈接已復制,快去分享吧

企業網版權所有?2010-2024 京ICP備09108050號-6京公網安備 11010502049343號

  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 铜川市| 邵阳县| 治县。| 屯门区| 类乌齐县| 黔西| 蓬溪县| 舒兰市| 武隆县| 卢龙县| 龙门县| 和龙市| 兴义市| 罗城| 洮南市| 襄城县| 和田市| 仪征市| 广南县| 丰原市| 讷河市| 临海市| 黄山市| 周宁县| 长丰县| 孟连| 措美县| 湘潭县| 贵港市| 义乌市| 会宁县| 蕲春县| 土默特左旗| 武城县| 安康市| 辽宁省| 商丘市| 仁化县| 文登市| 长春市| 手游|