2025上半年,最新 AI实践都在这!20+ 应用案例,任听一场议题就值回票价 了解详情
写点什么

MySQL 曝设计缺陷,多家公司被窃取文件

  • 2019-01-22
  • 本文字数:720 字

    阅读完需:约 2 分钟

MySQL曝设计缺陷,多家公司被窃取文件

近日,MySQL 被曝出存在设计缺陷,该缺陷允许恶意 MySQL 服务器攻击访问连接的客户端,并从中获取读取权限窃取文件。


据相关报道称,该设计缺陷可用于从配置不当的 Web 服务器(允许连接到不受信任的服务器)或数据库管理应用程序中检索敏感信息,而导致这一风险的原因在于 LOCAL 修饰符使用的 LOAD DATA 语句,在 MySQL 文档中被引用为安全风险。


正常情况下,客户端可以通过 LOADDATA 语句向 MySQL 服务器发送接收文件传输的请求,但是恶意服务器会响应 LOADDATA 语句,并获取客户端具有读取权限的文件。同样,该攻击也适用于 Web 服务器,它可以充当客户端连接到 MySQL 服务器,攻击者可以利用该漏洞窃取/etc/passwd 文件,该文件保存用户帐户记录。虽然只有在服务器知道文件完整路径的情况下,攻击者才能获得文件,但是还可以通过“/proc/self/environ”来获取正在运行进程的环境变量,并从中得到主目录和有关内部文件夹架构的详细信息。


如何解决这个问题呢?MySQL 文档中是这样写道的:“补丁服务器实际上可以用文件传输请求来回复任何语句,不仅仅是加载本地数据,所以想要真正解决问题,办法只有一个,客户端不要连接到不受信任的服务器上。”


Reddit 中出现了一篇关于 MySQL 恶意服务器的讨论内容,有用户称,攻击者仔细研究了利用此缺陷可攻击的场景,其中窃取 SSH 密钥和加密货币排在其中。据悉,Magecart 攻击已经利用该缺陷拦截了多个站点的支付交易,已知被攻击的公司包括 Newegg Inc., the Infowars Store, Cathay Pacific Airways Ltd., British Airways, Ticketmaster Entertainment Inc.和 Oxo International Ltd。


参考链接:https://siliconangle.com/2019/01/21/mysql-database-management-vulnerability-opens-door-data-theft/


2019-01-22 18:458146
用户头像

发布了 34 篇内容, 共 28.8 次阅读, 收获喜欢 58 次。

关注

评论

发布
暂无评论
发现更多内容

鸿蒙5开发宝藏案例分享---瀑布流优化实战分享

莓创技术

鸿蒙5开发宝藏案例分享---长列表性能优化解析

莓创技术

智能手表地图新体验,RTOS系统助力全球行

高德开放平台

AI 地图 智能手表 高德

鸿蒙5开发宝藏案例分享---应用性能优化指南

莓创技术

抄作业!JNPF靠“拖拽”通吃7大行业?

秃头小帅oi

英特尔代工:协同生态建设,铸就客户信任

E科讯

鸿蒙开发实战:AppGallery Kit在美颜相机中的应用分发与运营

yimapingchuan

HarmonyOS NEXT

接口被刷百万QPS,怎么防?

电子尖叫食人鱼

数据库

鸿蒙5开发宝藏案例分享---Grid性能优化案例

莓创技术

华为Pura 80,让“三我”终相见

脑极体

AI

深入研究:淘宝天猫关键词搜索接口详解

tbapi

淘宝API 天猫API 关键词搜索淘宝接口 淘宝商品列表接口 天猫商品列表接口

HarmonyOS开发实战:Calendar Kit在美颜相机中的智能场景联动

yimapingchuan

HarmonyOS NEXT

无需公网IP,轻松实现ComfyUI远程访问

贝锐

内网穿透 ComfyUI

深入研究:淘宝天猫商品详情接口详解

tbapi

淘宝API 天猫商品详情接口 天猫API 淘宝详情接口

鸿蒙NEXT开发浅进阶到精通02:鸿蒙ASCF框架适配

彭不懂赶紧问

HarmonyOS NEXT

鸿蒙5开发宝藏案例分享---冷启动优化案例分享

莓创技术

鸿蒙5开发宝藏案例分享---内存优化实战指南

莓创技术

常见的数据处理方法有哪些?ETL中的数据处理怎么完成

RestCloud

MySQL 数据库 数据处理 ETL 数据集成工具

鸿蒙NEXT开发浅进阶到精通01:代码混淆加固如何实现

彭不懂赶紧问

harmoyos

HarmonyOS开发记录:Cloud Foundation Kit在美颜相机中的云服务集成

yimapingchuan

HarmonyOS NEXT

鸿蒙5开发宝藏案例分享---跨线程性能优化指南

莓创技术

万元好礼等你拿!飞算 JavaAI 炫技赛喊你当 “甲方爸爸”

飞算JavaAI开发助手

618 懒猫微服私有云大促

玄兴梦影

NAS 懒猫微服

HarmonyOS开发实战:Ads Kit在美颜相机中的广告集成实践

yimapingchuan

HarmonyOS NEXT

线程池中execute和submit的区别?

量贩潮汐·WholesaleTide

Java 数据库 线程池

HarmonyOS开发:App Linking Kit在美颜相机中的深度链接应用

yimapingchuan

HarmonyOS NEXT

HarmonyOS应用开发笔记:Call Service Kit在美颜相机中的创新应用

yimapingchuan

HarmonyOS NEXT

鸿蒙5开发宝藏案例分享---Web开发优化案例分享

莓创技术

鸿蒙5开发宝藏案例分享---Web加载时延优化解析

莓创技术

低代码与数字经济深度耦合:技术范式迭代下的企业数字化转型新路径

不在线第一只蜗牛

AI 低代码 数字经济

颠覆传统!飞算 JavaAI 如何让程序员告别 “996 地狱”?

飞算JavaAI开发助手

MySQL曝设计缺陷,多家公司被窃取文件_开源_甜梨_InfoQ精选文章