ISPSystem
13.09.2016 Время чтения: 1 минута

Критическая уязвимость в MySQL

Портал legalhackers.com опубликовал сведения о критической уязвимости (CVE-2016-6662) в MySQL, включая такие производные продукты, как MariaDB и Percona Server. Там же приводятся данные о том, как уязвимость может быть использована злоумышленниками.

Затрагиваемые версии MySQL:

  • <= 5.7.15
  • <= 5.6.33
  • <= 5.5.52

Уязвимость позволяет любому пользователю с правами на выполнение операций SELECT/FILE локально или удалённо атаковать сервер MySQL, повысив свои привилегии до root-пользователя. Причем права FILE требуются не обязательно, но способ обхода будет опубликована позднее под CVE-2016-6663.

Обновления пакетов с прошлыми версиями mysql/mariadb в дистрибутивах еще не выпущены (Ubuntu, Debian, RHEL, FreeBSD, CentOS, Fedora, SUSE). Применяемые по умолчанию правила SELinux и AppArmor не влияют на результаты атаки. Однако есть рекомендации по минимизации рисков:

Добавьте реакцию
fire 0
love 0
wow 0
laugh 0
angry 0
confuse 0

Ещё статьи

Магазин приложений в BILLmanager: как провайдерам продавать готовые сервисы
Новости
Магазин приложений в BILLmanager: как провайдерам продавать готовые сервисы
Команда BILLmanager представляет «Магазин приложений» — модуль, который превращает инфраструктуру в витрину готовых SaaS- и PaaS-решений. Решение позволяет провайдерам создавать каталог программного обеспечения и продавать его как услугу под ключ.
VMmanager подтвердил совместимость с платформой Termidesk VDI 7.0
Новости
VMmanager подтвердил совместимость с платформой Termidesk VDI 7.0
Компания «Увеон — облачные технологии», разработчик решений для виртуализации рабочих мест и доставки приложений под брендом Termidesk, подтвердила совместимость Termidesk VDI 7.0 с платформой управления виртуализацией VMmanager компании ISPsystem
Схема сети: новая возможность в DCImanager
Новости
Схема сети: новая возможность в DCImanager
В DCImanager появилась новая функция — схема сети. Она позволяет визуализировать топологию подключений оборудования и быстро оценивать состояние сетевой инфраструктуры.