最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

MySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法

 更新時間:2018年01月09日 10:19:02   投稿:mrr  
Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。下面小編給大家?guī)砹薓ySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法,需要的朋友參考下吧

針對MySQL 5.5和5.6版本的Riddle漏洞會經由中間人攻擊泄露用戶名密碼信息。請盡快更新到5.7版本。

Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。

“Riddle是一個在Oracle MySQL 5.5和5.6客戶端數據庫中發(fā)現的高危安全漏洞。允許攻擊者在中間人位置使用Riddle漏洞破壞MySQL客戶端和服務器之間的SSL配置連接?!甭┒疵枋鰧懙??!按寺┒词且粋€非常危險的漏洞,因為首先它會影響MySQL – 非常流行的SQL數據庫 – 其次會影響SSL連接,根據SSL的定義,它理應是安全的?!?br />

Riddle漏洞的編號為CVE-2017-3305,當MySQL 5.5和5.6向服務器發(fā)送數據,包括用戶名密碼時,攻擊者可以捕獲它們。

針對5.5.49、5.6.30版本的安全更新并沒有完全修復漏洞。專家注意到,5.7版本之后以及MariaDB系統(tǒng)沒有受到漏洞影響。

安全研究員Pali Rohár稱,導致Riddle漏洞的原因是之前存在于MySQL數據庫中的BACKRONYM漏洞沒有被修復。Backronym漏洞能在中間人攻擊時用來泄露密碼,即使流量經過加密。

“針對穩(wěn)定版本的MySQL 5.5.49和5.6.30的安全更新中添加了在驗證過程完成后對安全參數的驗證?!薄坝捎趧幼魇球炞C完成后做出的,因此利用Riddle進行中間攻擊再與SSL降級配合,攻擊者就可以竊取登錄數據進行身份驗證并登錄到MySQL服務器,“Rohár寫道。

“有趣的是,當MySQL服務器拒絕驗證用戶時,MySQL客戶端不會報告任何與SSL相關的錯誤,而是會報告服務器發(fā)送的未加密的錯誤消息。而這些錯誤消息由中間人攻擊者控制的?!?/p>

專家建議將客戶端軟件更新為MySQL 5.7或MariaDB,因為這些應用程序的安全更新是能夠正常工作的。

PoC

作者給出了用Perl寫的PoC腳本。它會在本地3307端口開啟riddle,MySQL服務器運行在localhost:3306。

在中間人服務器運行riddle:

$ perl riddle.pl

將MySQL客戶端與riddle連接:

$ mysql --ssl-mode=REQUIRED -h 127.0.0.1 -P 3307 -u user -p password

如果你提供了正確的用戶名密碼,riddle就會連接到服務器,執(zhí)行SQL語句并輸出:

SELECT COUNT(*) FROM information_schema.TABLES --> 121

MySQL客戶端會收到一條由riddle發(fā)送的錯誤信息:

ERROR 1045 (28000): Access denied: MITM attack

Oracle修復漏洞不及時

Riddle漏洞在二月份被發(fā)現,但是這個漏洞仍然能夠影響到Oracle MySql軟件。

“如果你不是Oracle客戶的話,向他們報告漏洞是沒有用的(即使是與安全相關的漏洞)。他們可以完全忽視任何報告,如果沒人知道的話,他們會很高興,因此不用修復漏洞了,“Rohár解釋說。

總結

以上所述是小編給大家介紹的MySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復大家的。在此也非常感謝大家對腳本之家網站的支持!

相關文章

  • MySQL數據庫 Load Data 多種用法

    MySQL數據庫 Load Data 多種用法

    這篇文章主要介紹MySQL數據庫中 Load Data 數據的幾種種用法,需要的朋友可以參考下面文章的解說
    2021-08-08
  • MySQL 5.6 中 TIMESTAMP有那些變化

    MySQL 5.6 中 TIMESTAMP有那些變化

    前段時間,系統(tǒng)MySQL從5.5升級到了5.6,系統(tǒng)出現了大量的異常。大部分異常引起原因是由于TIMESTAMP的行為發(fā)生了變化,下面通過此篇文章給大家詳解MySQL 5.6 中 TIMESTAMP有那些變化,需要的朋友可以參考下
    2015-08-08
  • MySQL與PHP的基礎與應用專題之數據控制

    MySQL與PHP的基礎與應用專題之數據控制

    MySQL是一個關系型數據庫管理系統(tǒng),由瑞典MySQL?AB?公司開發(fā),屬于?Oracle?旗下產品。MySQL?是最流行的關系型數據庫管理系統(tǒng)之一,本系列將帶你掌握php與mysql的基礎應用,本篇帶你了解數據控制
    2022-02-02
  • 關于MySQL索引的深入解析

    關于MySQL索引的深入解析

    這篇文章主要給大家介紹了關于MySQL索引的深入解析,文中通過示例代碼介紹的非常詳細,對大家學習或者使用MySQL具有一定的參考學習價值,需要的朋友們下面來一起學習學習吧
    2019-11-11
  • win2008 R2服務器下修改MySQL 5.5數據庫data目錄的方法

    win2008 R2服務器下修改MySQL 5.5數據庫data目錄的方法

    這篇文章主要介紹了win2008 R2服務器下修改MySQL 5.5數據庫data目錄的方法,需要的朋友可以參考下
    2016-04-04
  • 全面解析MySQL中的隔離級別

    全面解析MySQL中的隔離級別

    這篇文章主要介紹了MySQL中的隔離級別的相關資料,幫助大家更好的理解和使用MySQL,感興趣的朋友可以了解下。
    2021-01-01
  • CentOS 7中安裝mysql server的步驟分享

    CentOS 7中安裝mysql server的步驟分享

    這篇文章主要介紹了CentOS 7中安裝mysql server的步驟分享,需要的朋友可以參考下
    2015-09-09
  • MySQL 5.7忘記root密碼后修改的詳細教程

    MySQL 5.7忘記root密碼后修改的詳細教程

    因為長時間不操作mysql而忘記root密碼的朋友估計不在少數,最近發(fā)現在MySQL 5.7版本下用之前的方法修改密碼不能成功了,所以只能重新想辦法解決,下面這篇文章主要給大家介紹了MySQL 5.7忘記root密碼后修改的詳細教程,需要的朋友可以參考。
    2017-05-05
  • MySQL8.0之CTE(公用表表達式)的使用

    MySQL8.0之CTE(公用表表達式)的使用

    本文主要介紹了MySQL8.0之CTE(公用表表達式)的使用,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2023-07-07
  • Mysql誤刪數據解決方案及kill語句原理

    Mysql誤刪數據解決方案及kill語句原理

    這篇文章主要介紹了Mysql誤刪數據解決方案及kill語句原理,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2020-09-09

最新評論

舒城县| 南通市| 蕲春县| 孟村| 济宁市| 榕江县| 阿拉善盟| 通城县| 长乐市| 新密市| 资讯 | 东阳市| 建始县| 长垣县| 仙桃市| 兴义市| 六安市| 安乡县| 棋牌| 北票市| 西峡县| 旺苍县| 宝清县| 尉氏县| 娄烦县| 安阳县| 德钦县| 留坝县| 车险| 宜君县| 沙田区| 昌江| 盐边县| 昭苏县| 霸州市| 集贤县| 五原县| 广州市| 宁强县| 博兴县| 格尔木市|