亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

最新MySQL數(shù)據(jù)庫漏洞情況通報

 更新時間:2016年09月14日 09:00:24   作者:Oracle  
本文是對近期mysql報出的漏洞情況進行了簡單的說明以及漏洞的修復措施分享,有需要的小伙伴一定要關注下

近日,互聯(lián)網(wǎng)上披露了關于MySQL數(shù)據(jù)庫存在代碼執(zhí)行漏洞( CNNVD-201609-183 )的情況。由于MySQL數(shù)據(jù)庫默認配置存在一定缺陷,導致攻擊者可利用該漏洞對數(shù)據(jù)庫配置文件進行篡改,進而以管理員權限執(zhí)行任意代碼,遠程控制受影響服務器。目前,Oracle官方網(wǎng)站發(fā)布聲明將于10月發(fā)布關鍵補丁更新信息。

一、漏洞簡介

Oracle MySQL是美國甲骨文(Oracle)公司的一套開源的關系數(shù)據(jù)庫管理系統(tǒng)。

MySQL數(shù)據(jù)庫中的配置文件(my.cnf)存在遠程代碼執(zhí)行漏洞(漏洞編號:CNNVD-201609-183,CVE-2016-6662),以下版本受到該漏洞影響:MySQL 5.7.15及之前的版本,5.6.33及之前的版本,5.5.52及之前的版本。

CNNVD針對上述漏洞的利用原理進行梳理,總結如下:

MySQL服務在服務器上擁有兩個進程,其中一個進程擁有管理員(root)權限,另一個擁有普通用戶(MySQL)權限。擁有管理員(root)權限的進程可以加載并執(zhí)行配置文件中所聲明的動態(tài)連接庫(so庫),并在特定文件權限下通過sql語句或使用添加觸發(fā)器等方法修改上述配置文件,造成在MySQL服務重啟時,具有管理員(root)權限的進程加載并執(zhí)行該動態(tài)連接庫,執(zhí)行任意代碼,達到提升權限的目的。

二、漏洞危害

攻擊者(本地或遠程)可通過正常訪問或惡意注入等手段,利用該漏洞對配置文件進行修改,從而以管理員權限執(zhí)行任意代碼,完全控制受影響的服務器。

2. 目前,使用MySQL內(nèi)核的開源數(shù)據(jù)庫MariaDB和PerconaDB受該漏洞影響,并于9月6日發(fā)布漏洞修復補丁。

三、修復措施

Oracle官方網(wǎng)站將于10月18日發(fā)布關鍵補丁更新,請可能受影響的用戶及時關注信息,及時修復漏洞,消除隱患。

公告鏈接:http://www.oracle.com/technetwork/topics/security/alerts-086861.html

部署MySQL數(shù)據(jù)庫的用戶,應及時檢查所使用的MySQL版本是否在受影響范圍內(nèi)。如受影響,可采取該緩解方案:關閉MySQL用戶file權限。

相關文章

最新評論