写点什么

MySQL 曝设计缺陷,多家公司被窃取文件

  • 2019-01-22
  • 本文字数:720 字

    阅读完需:约 2 分钟

MySQL曝设计缺陷,多家公司被窃取文件

近日,MySQL 被曝出存在设计缺陷,该缺陷允许恶意 MySQL 服务器攻击访问连接的客户端,并从中获取读取权限窃取文件。


据相关报道称,该设计缺陷可用于从配置不当的 Web 服务器(允许连接到不受信任的服务器)或数据库管理应用程序中检索敏感信息,而导致这一风险的原因在于 LOCAL 修饰符使用的 LOAD DATA 语句,在 MySQL 文档中被引用为安全风险。


正常情况下,客户端可以通过 LOADDATA 语句向 MySQL 服务器发送接收文件传输的请求,但是恶意服务器会响应 LOADDATA 语句,并获取客户端具有读取权限的文件。同样,该攻击也适用于 Web 服务器,它可以充当客户端连接到 MySQL 服务器,攻击者可以利用该漏洞窃取/etc/passwd 文件,该文件保存用户帐户记录。虽然只有在服务器知道文件完整路径的情况下,攻击者才能获得文件,但是还可以通过“/proc/self/environ”来获取正在运行进程的环境变量,并从中得到主目录和有关内部文件夹架构的详细信息。


如何解决这个问题呢?MySQL 文档中是这样写道的:“补丁服务器实际上可以用文件传输请求来回复任何语句,不仅仅是加载本地数据,所以想要真正解决问题,办法只有一个,客户端不要连接到不受信任的服务器上。”


Reddit 中出现了一篇关于 MySQL 恶意服务器的讨论内容,有用户称,攻击者仔细研究了利用此缺陷可攻击的场景,其中窃取 SSH 密钥和加密货币排在其中。据悉,Magecart 攻击已经利用该缺陷拦截了多个站点的支付交易,已知被攻击的公司包括 Newegg Inc., the Infowars Store, Cathay Pacific Airways Ltd., British Airways, Ticketmaster Entertainment Inc.和 Oxo International Ltd。


参考链接:https://siliconangle.com/2019/01/21/mysql-database-management-vulnerability-opens-door-data-theft/


2019-01-22 18:458229
用户头像

发布了 34 篇内容, 共 29.1 次阅读, 收获喜欢 58 次。

关注

评论

发布
暂无评论
发现更多内容

【跨国数仓迁移实践10】 MMS助力GoTerra实现BigQuery到MaxCompute 50PB数据迁移

阿里云大数据AI技术

大数据 阿里云 数据迁移 MaxCompute

TiDB Cloud 可观测性最佳实践

观测云

TiDB

动态数据类型

Miracle

语法分析 之表达式二

Miracle

语法分析 之表达式三

Miracle

模式匹配 比 Let 更进一步

Miracle

面向 AI 和 GPU 的语言 Zeta

Miracle

从被动防御到主动免疫进化!迈格网络“天机” AI 安全防护平台,助推全端防护性能提升

迈格网络

媲美专业稳定器!天玑9500首发4K120帧双轨防抖,Vlog神器来了

新消费日报

停止无效提问!学会这3个提示词,你的AI使用效率至少提升10倍。

hepingfly【gzh:和平本记】

AI 提示词

ONES 荣获中国信通院铸基星图 ALM 平台“领航之星”

万事ONES

ONES 中国信通院 ALM 平台 应用生命周期管理 领航之星

IT项目管理主要做什么?-ManageEngine卓豪

ServiceDesk_Plus

ManageEngine卓豪

使用EventLog Analyzer进行Apache日志监控和日志分析

运维有小邓

前沿速览:TrafficVLM、DeepSeek-Terminus、Qwen3-Omni、蚂蚁百灵、Wan2.2-Animate、Qianfan-VL

汀丶人工智能

语言的设计哲学

Miracle

sigar获取机器部分负载信息方法及问题解决

刘大猫

人工智能 云计算 算法 物联网 大模型

语法分析 开端

Miracle

捷行第三期读书会开启!欢迎免费参加!

ShineScrum

时序数据库 TimechoDB V2.0.6 发布 | 新增查询写回、黑白名单等功能

Apache IoTDB

非凸底仓增强算法上线西部证券,AI交易工具普惠个人投资者

非凸科技

技术小白福音!给老旧命令行程序加个GUI界面,从此点点鼠标就能用!

阿星AI工作室

学习 AI 大模型 AI产品经理

Palo Alto网络防火墙日志监控

运维有小邓

华为,让金融智能体月映千江

脑极体

AI

阿里云携手 海信聚好看 构建开源云原生大数据平台最佳实践

阿里云大数据AI技术

大数据 阿里云 数据湖 开源大数据平台

秋招简历怎么做?5个简历模板工具大盘点!

职场工具箱

效率工具 简历模板 简历 在线白板 办公软件

语法分析 之表达式一

Miracle

深入解析Wallarm安全边缘:API边缘的即时防护技术

qife122

云安全 API安全 云安全网络安全

n8n+MySQL实现数据库查询!

王磊

数据类型的转换

Miracle

语法分析 之数字

Miracle

qData数据中台商业版演示站全面升级,全套演示数据 + 全新帮助中心 + 新手引导体系!

千桐科技

数据中台 数据开发 大数据平台 开源软件 qData

MySQL曝设计缺陷,多家公司被窃取文件_开源_甜梨_InfoQ精选文章