生成式AI领域的最新成果都在这里!抢 QCon 展区门票 了解详情
写点什么

MySQL 曝设计缺陷,多家公司被窃取文件

  • 2019-01-22
  • 本文字数:720 字

    阅读完需:约 2 分钟

MySQL曝设计缺陷,多家公司被窃取文件

近日,MySQL 被曝出存在设计缺陷,该缺陷允许恶意 MySQL 服务器攻击访问连接的客户端,并从中获取读取权限窃取文件。


据相关报道称,该设计缺陷可用于从配置不当的 Web 服务器(允许连接到不受信任的服务器)或数据库管理应用程序中检索敏感信息,而导致这一风险的原因在于 LOCAL 修饰符使用的 LOAD DATA 语句,在 MySQL 文档中被引用为安全风险。


正常情况下,客户端可以通过 LOADDATA 语句向 MySQL 服务器发送接收文件传输的请求,但是恶意服务器会响应 LOADDATA 语句,并获取客户端具有读取权限的文件。同样,该攻击也适用于 Web 服务器,它可以充当客户端连接到 MySQL 服务器,攻击者可以利用该漏洞窃取/etc/passwd 文件,该文件保存用户帐户记录。虽然只有在服务器知道文件完整路径的情况下,攻击者才能获得文件,但是还可以通过“/proc/self/environ”来获取正在运行进程的环境变量,并从中得到主目录和有关内部文件夹架构的详细信息。


如何解决这个问题呢?MySQL 文档中是这样写道的:“补丁服务器实际上可以用文件传输请求来回复任何语句,不仅仅是加载本地数据,所以想要真正解决问题,办法只有一个,客户端不要连接到不受信任的服务器上。”


Reddit 中出现了一篇关于 MySQL 恶意服务器的讨论内容,有用户称,攻击者仔细研究了利用此缺陷可攻击的场景,其中窃取 SSH 密钥和加密货币排在其中。据悉,Magecart 攻击已经利用该缺陷拦截了多个站点的支付交易,已知被攻击的公司包括 Newegg Inc., the Infowars Store, Cathay Pacific Airways Ltd., British Airways, Ticketmaster Entertainment Inc.和 Oxo International Ltd。


参考链接:https://siliconangle.com/2019/01/21/mysql-database-management-vulnerability-opens-door-data-theft/


2019-01-22 18:457951
用户头像

发布了 34 篇内容, 共 27.9 次阅读, 收获喜欢 58 次。

关注

评论

发布
暂无评论
发现更多内容

mac电脑版多协议远程管理软件:Termius激活中文版

胖墩儿不胖y

SSH SSH工具 Mac软件 ssh客户端

WinX HD Video Converter for mac (视频格式转换器) 6.8.1激活版

mac

苹果mac Windows软件 视频转换器 WinX HD Video Converter

Dapp钱包智能合约链上质押模式系统开发

l8l259l3365

在Linux上使用Docker实现应用程序打包和分发

这我可不懂

Docker Linux

玩转视图变量,轻松实现动态可视化数据分析

观测云

数据分析 可观测性 数据可视化

达芬奇DaVinci Resolve Studio 18 密钥激活资源最新

mac大玩家j

Mac软件 达芬奇18 视频调色工具

NFT链游系统技术开发/NFT元宇宙链游开发/Defi/应用DAPP

V\TG【ch3nguang】

卷不动的IT从业人的新赛道在哪里?

小魏写代码

TCL电视全球出货量势头强劲,全球品牌影响力持续增强

科技热闻

一步步带你剖析Java中的Reader类

华为云开发者联盟

Java 开发 华为云 华为云开发者联盟

在Kubernetes中实现gRPC流量负载均衡

树上有只程序猿

golang Kubernetes

日志

xujiangniao

用Rust实现UDP Echo服务器和客户端

胡译胡说

rust 网络 TCP/IP UDP协议

一文带你彻底了解JMX

高端章鱼哥

RestTemplat WebClient

Autodesk AutoCAD(CAD2024)中文特别版mac/win

影影绰绰一往直前

AutoCAD 2024下载 AutoCAD破解版 AutoCAD 激活版

Easysearch 容量规划建议

极限实验室

数据库 搜索引擎 监控系统 easysearch

初识搜索:百度搜索产品经理的第一课

百度Geek说

百度搜索 企业号10月PK榜 搜索产品经理

绿野仙踪不仅是童话,还是便宜又好用的产品测试法!

鼎道智联

AI ChatGPT

7种不同类型的产品经理工具:一文读懂PM必学的办公软件!

彭宏豪95

产品经理 产品管理 在线白板 办公软件 在线协作

数字先锋| 天翼云助力金州教育云平台智慧升级,让优质教育资源“活起来”!

天翼云开发者社区

云计算 大数据

数据安全法里面的数据是指什么?具体条例内容是什么?

行云管家

数据安全 数据安全法 数据运维 数据安全运维

「支持M1」Ableton Live 11 Mac破解版 附 Ableton Live 11破解安装教程

晴雯哥

招募令丨面向领域应用的 Python 编程教学,让和鲸社区成为您的扩展课堂

ModelWhale

Python 编程 心理学 数据科学 交叉学科

1024程序员节 | 华为与开发者共筑技术新高地

新消费日报

扩展Nginx的无限可能:掌握常见扩展模块和第三方插件的使用方法

互联网工科生

nginx

Proto-Mock:你的 Protobuf 随机数据生成利器

。。。

前端 Node protobuf

直播预告 | YashanDB 2023年度发布会正式定档11月8日,邀您共同见证国产数据库发展实践!

墨天轮

数据库 深圳 国产数据库 yashandb

Macos必备 VM虚拟机:VMware Fusion Pro 13序列号激活 附 VM 13安装激活教程 支持M1 【亲测可用】

晴雯哥

Mac 双系统神器_Mac虚拟机软件 | Parallels Desktop 19

晴雯哥

规范预算执行,构建企业预算管理一体化建设

智达方通

预算执行 企业预算管理

亮相2023全球工业互联网大会,天翼云为工业夯实算力底座!

天翼云开发者社区

人工智能 云计算

MySQL曝设计缺陷,多家公司被窃取文件_开源_甜梨_InfoQ精选文章