成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

MySQL現高危漏洞,可致服務器root權限被竊取

安全 應用安全
本周二,Golunski公布了針對兩個漏洞的PoC:第一個PoC針對的是之前的高危權限提升漏洞,而另一個PoC針對的則是一個新的root權限提升漏洞,利用這個漏洞,攻擊者能夠獲取到整個數據庫的權限。

上周,一位名叫Dawid Golunski的波蘭黑客發現了存在于MySQL中的漏洞:一個遠程root代碼執行漏洞和一個權限提升漏洞。當時,Golunski只提供了第一個漏洞的poc,但是承諾之后會透露第二個漏洞(CVE-2016-6663)的更多細節。

本周二,Golunski公布了針對兩個漏洞的PoC:第一個PoC針對的是之前的高危權限提升漏洞,而另一個PoC針對的則是一個新的root權限提升漏洞,利用這個漏洞,攻擊者能夠獲取到整個數據庫的權限。

漏洞編號

CVE-2016-6663

CVE-2016-6664

漏洞影響

MySQL版本 < 5.5.51 或

< 5.6.32 或

< 5.7.14

MySQL衍生版本:Percona Server、MariaDB

漏洞介紹

權限提升/競爭條件漏洞(CVE-2016-6663)

本周發布的兩個漏洞中較為嚴重的是競爭條件(race condition)漏洞,它能夠讓一個低權限賬號(擁有CREATE/INSERT/SELECT權限)提升權限并且以系統用戶身份執行任意代碼。

一旦漏洞被利用,黑客就能夠成功獲取到數據庫服務器內的所有數據庫。

Root權限提升(CVE-2016-6664)

另一個漏洞則是root權限提升漏洞,這個漏洞可以讓擁有MySQL系統用戶權限的攻擊者提升權限至root,以便進一步攻擊整個系統。

導致這個問題的原因其實是因為MySQL對錯誤日志以及其他文件的處理不夠安全,這些文件可以被替換成任意的系統文件,從而被利用來獲取root權限。

這個漏洞與前面提到的權限提升漏洞配合使用風味更佳——黑客先使用權限提升漏洞(CVE-2016-6663)把普通用戶提升為系統用戶,之后再利用root權限提升漏洞(CVE-2016-6664)進一步提升為root用戶。

所有的這些漏洞都可以在共享環境中使用。在共享環境中,用戶能夠訪問各自獨立的數據庫。而通過這些漏洞,黑客可以獲取到所有數據庫的權限。

漏洞PoC

Golunski已經發布了兩個漏洞的PoC代碼:漏洞1、漏洞2。

MySQL已經修復了這兩個漏洞,并且在上個月的季度更新中發布了補丁。

修復方案

我們強烈建議站長們盡快安裝補丁,如果無法立即安裝補丁,也可以采用臨時的解決方案——關閉數據庫服務器配置中的符號鏈接支持(在my.cnf中設置symbolic-links = 0)。

文章轉載自微信公眾號“柯力士信息安全”

責任編輯:趙寧寧 來源: 柯力士信息安全
相關推薦

2010-11-29 14:05:29

2025-04-24 10:09:58

2012-08-10 10:35:00

2022-08-06 16:36:21

漏洞網絡攻擊

2025-04-16 11:15:09

2021-02-04 07:06:43

蘋果macOS漏洞

2009-09-02 18:33:45

2009-05-20 11:24:46

2013-07-18 13:11:07

2013-11-14 15:36:10

AMD服務器

2021-09-05 08:34:47

漏洞網絡安全網絡攻擊

2013-09-04 10:01:15

2009-08-06 15:19:44

Mozilla網店數據服務器漏洞

2016-11-17 10:27:54

2021-01-04 10:02:54

Facebook憑證攻擊

2010-03-09 14:54:49

2025-06-17 07:00:00

漏洞權限提升網絡安全

2016-05-10 18:06:06

2022-09-13 11:15:33

加密貨幣區塊鏈

2020-12-31 09:42:30

漏洞Google Docs
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 9999视频 | 天天综合亚洲 | 91精品国产色综合久久 | 99riav3国产精品视频 | 91精品一区| 久久久免费观看视频 | 91电影院 | 永久免费视频 | 天堂成人国产精品一区 | 久久小视频 | 成人午夜激情 | 粉嫩一区二区三区国产精品 | 欧美99 | 免费成人在线网 | 午夜丰满寂寞少妇精品 | 亚洲精品一区二区在线观看 | 丁香综合 | 午夜影院在线观看 | av免费网站在线观看 | 国产福利在线 | 亚洲午夜网| 婷婷精品 | 国产成人精品a视频 | 成年精品 | 日本一区二区三区在线观看 | 成人影视网址 | 精品国产一区二区三区久久久蜜月 | 国产黄色大片 | 黄色网址在线播放 | 国内精品久久久久久 | www网站在线观看 | 作爱视频免费观看 | 紧缚调教一区二区三区视频 | 久久综合av| 日本黄视频在线观看 | 岛国精品| 精品国产一区二区三区性色 | 亚洲一区二区电影在线观看 | 国产亚洲精品精品国产亚洲综合 | 福利视频亚洲 | 国产午夜精品一区二区 |