最新MySQL數(shù)據(jù)庫漏洞情況通報
近日,互聯(lián)網(wǎng)上披露了關于MySQL數(shù)據(jù)庫存在代碼執(zhí)行漏洞( CNNVD-201609-183 )的情況。由于MySQL數(shù)據(jù)庫默認配置存在一定缺陷,導致攻擊者可利用該漏洞對數(shù)據(jù)庫配置文件進行篡改,進而以管理員權限執(zhí)行任意代碼,遠程控制受影響服務器。目前,Oracle官方網(wǎng)站發(fā)布聲明將于10月發(fā)布關鍵補丁更新信息。
一、漏洞簡介
Oracle MySQL是美國甲骨文(Oracle)公司的一套開源的關系數(shù)據(jù)庫管理系統(tǒng)。
MySQL數(shù)據(jù)庫中的配置文件(my.cnf)存在遠程代碼執(zhí)行漏洞(漏洞編號:CNNVD-201609-183,CVE-2016-6662),以下版本受到該漏洞影響:MySQL 5.7.15及之前的版本,5.6.33及之前的版本,5.5.52及之前的版本。
CNNVD針對上述漏洞的利用原理進行梳理,總結如下:
MySQL服務在服務器上擁有兩個進程,其中一個進程擁有管理員(root)權限,另一個擁有普通用戶(MySQL)權限。擁有管理員(root)權限的進程可以加載并執(zhí)行配置文件中所聲明的動態(tài)連接庫(so庫),并在特定文件權限下通過sql語句或使用添加觸發(fā)器等方法修改上述配置文件,造成在MySQL服務重啟時,具有管理員(root)權限的進程加載并執(zhí)行該動態(tài)連接庫,執(zhí)行任意代碼,達到提升權限的目的。
二、漏洞危害
攻擊者(本地或遠程)可通過正常訪問或惡意注入等手段,利用該漏洞對配置文件進行修改,從而以管理員權限執(zhí)行任意代碼,完全控制受影響的服務器。
2. 目前,使用MySQL內(nèi)核的開源數(shù)據(jù)庫MariaDB和PerconaDB受該漏洞影響,并于9月6日發(fā)布漏洞修復補丁。
三、修復措施
Oracle官方網(wǎng)站將于10月18日發(fā)布關鍵補丁更新,請可能受影響的用戶及時關注信息,及時修復漏洞,消除隱患。
公告鏈接:http://www.oracle.com/technetwork/topics/security/alerts-086861.html
部署MySQL數(shù)據(jù)庫的用戶,應及時檢查所使用的MySQL版本是否在受影響范圍內(nèi)。如受影響,可采取該緩解方案:關閉MySQL用戶file權限。
相關文章
Docker安裝mysql配置大小寫不敏感掛載數(shù)據(jù)卷存儲操作步驟
這篇文章主要介紹了Docker安裝mysql配置大小寫不敏感掛載數(shù)據(jù)卷存儲操作步驟詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪2023-11-11
在linux或unix服務器上安裝、使用MySQL的注意事項
在linux或unix服務器上安裝、使用MySQL的注意事項,需要的朋友可以參考下,使用windows服務器的朋友可以到s.jb51.net下載相關軟件2012-01-01
mysql啟動失敗之mysql服務無法啟動(服務沒有報告任何錯誤)的解決方法
作為一名程序猿,必不可少的便是和mysql打交道,那當mysql故障,服務無法啟動時該怎么解決呢,下面這篇文章主要給大家介紹了關于mysql啟動失敗之mysql服務無法啟動,服務沒有報告任何錯誤的解決方法,需要的朋友可以參考下2022-05-05
MySQL使用Replace操作時造成數(shù)據(jù)丟失的問題解決
這篇文章主要給大家介紹了關于MySQL使用Replace操作時造成數(shù)據(jù)丟失問題的解決方法,文中通過示例代碼介紹的非常詳細,對大家學習或者使用MySQL具有一定的參考學習價值,需要的朋友們下面來一起學習學習吧2019-09-09
MySQL存儲引擎 InnoDB與MyISAM的區(qū)別
InnoDB和MyISAM是許多人在使用MySQL時最常用的兩個表類型,這兩個表類型各有優(yōu)劣,視具體應用而定。2014-03-03
MySQL?優(yōu)化?index?merge引起的死鎖分析
這篇文章主要介紹了MySQL?優(yōu)化?index?merge引起的死鎖分析,MySQL通過優(yōu)化索引合并是遇到的死鎖問題,下面具體分析需要的小伙伴可以參考一下2022-04-04

