当前位置:主页>资 讯>安全动态>

关于MySQL数据库漏洞情况的通报

  近日,互联网上披露了关于MySQL数据库存在代码执行漏洞(CNNVD-201609-183)的情况。由于MySQL数据库默认配置存在一定缺陷,导致攻击者可利用该漏洞对数据库配置文件进行篡改,进而以管理员权限执行任意代码,远程控制受影响服务器。目前,Oracle官方网站发布声明将于10月发布关键补丁更新信息。
 


 

  一、漏洞简介

  Oracle MySQL是美国甲骨文(Oracle)公司的一套开源的关系数据库管理系统。

  MySQL数据库中的配置文件(my.cnf)存在远程代码执行漏洞(漏洞编号:CNNVD-201609-183,CVE-2016-6662),以下版本受到该漏洞影响:MySQL 5.7.15及之前的版本,5.6.33及之前的版本,5.5.52及之前的版本。

  CNNVD针对上述漏洞的利用原理进行梳理,总结如下:

  MySQL服务在服务器上拥有两个进程,其中一个进程拥有管理员(root)权限,另一个拥有普通用户(MySQL)权限。拥有管理员(root)权限的进程可以加载并执行配置文件中所声明的动态连接库(so库),并在特定文件权限下通过sql语句或使用添加触发器等方法修改上述配置文件,造成在MySQL服务重启时,具有管理员(root)权限的进程加载并执行该动态连接库,执行任意代码,达到提升权限的目的。

  二、漏洞危害

  攻击者(本地或远程)可通过正常访问或恶意注入等手段,利用该漏洞对配置文件进行修改,从而以管理员权限执行任意代码,完全控制受影响的服务器。

  2. 目前,使用MySQL内核的开源数据库MariaDB和PerconaDB受该漏洞影响,并于9月6日发布漏洞修复补丁。

  三、修复措施

  Oracle官方网站将于10月18日发布关键补丁更新,请可能受影响的用户及时关注信息,及时修复漏洞,消除隐患。

  公告链接:http://www.oracle.com/technetwork/topics/security/alerts-086861.html

  部署MySQL数据库的用户,应及时检查所使用的MySQL版本是否在受影响范围内。如受影响,可采取该缓解方案:关闭MySQL用户file权限。

  本报告由CNNVD技术支撑单位—北京奇虎科技有限公司(安全客)、漏洞盒子提供支持。

  CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD及时联系。

  联系电话:010-82341439

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

恶意软件作者嫌IBM的分析不正确 主动联系要

恶意软件作者嫌IBM的分析不正确 主动联系要求修改

怪事年年有,今年特别多。恶意软件细节报道不准确,竟然还被找上门来要求改正了。听起...[详细]

关于MySQL数据库漏洞情况的通报

关于MySQL数据库漏洞情况的通报

近日,互联网上披露了关于MySQL数据库存在代码执行漏洞(CNNVD-201609-183)的情况。由...[详细]

【重大漏洞预警】Mysql代码执行漏洞,可本

【重大漏洞预警】Mysql代码执行漏洞,可本地提权(含exp)

Mysql (5.7, 5.6, 和 5.5版本)的所有默认安装配置,包括最新的版本,攻击者可以远程和...[详细]

路由器DNS被篡改怎么办?如何看路由器是否

路由器DNS被篡改怎么办?如何看路由器是否被劫持

通过劫持路由器,可以篡改路由器DNS地址,一旦DNS地址被篡改,其就可以控制电脑访问网...[详细]

POS机数据泄露已蔓延至云端

POS机数据泄露已蔓延至云端

最新一起针对POS机的黑客事件,入侵的是拥有3.8万企业客户的云销售终端系统公司Lights...[详细]

返回首页 返回顶部