Navigation
 Startseite
 Fachbücher
 Forum
 Webmaster News
 Script Newsletter
 Kontakt
 Script Installation
 Php
 Php Tutorials
 Impressum

Community-Bereich
 kostenlos Registrieren
 Anmelden
 Benutzerliste

Script Datenbank
 Script Archiv
 Script Top 20
 Screenshots
 Testberichte

Suche
 

Unsere Php Scripts
 Counter Script
 Umfrage Script
 Bilder Upload Script
 Terminverwaltung
 Simple PHP Forum
 RSS Grabber

Script Mods
 phpBB Adsense Mode

Tools und Generatoren
 .htpasswd Generator
 md5 Generator
 base64 Generator
 ICQ Generator
 Colorpicker
 Unix timestamp Tool
 TLD Liste
 Webkatalog‑Verzeichnis

Partner
 Sprüche Treff

Hosterplus.de
Bekommen Sie Speicherplatz (Webspace), Domains und...
https://www.Hosterplus.de
Artfiles.de
Bietet Serviceorientierte Internetdienstleistungen...
https://www.Artfiles.de
 
 
 

Lücken in Datenbank MySQL gefährden Server

Sie befinden sich: Home > Webmaster News

Der Sicherheitsspezialist Stefano Di Paola hat mehrere Schwachstellen in der Open-Source-Datenbank MySQL aufgedeckt, die ein auf dem System angemeldeter Nutzer zum Erhöhen seiner Zugriffsrechte missbrauchen kann. Di Paola hat dazu auch bereits zwei Proof-of-Concept-Exploits veröffentlicht. Die Fehler sind in den Versionen für den produktiven Einsatz 4.0.23 und 4.1.10 und früher enthalten. Die Lücken sollen in den Versionen 4.0.24 und 4.1.10a beseitigt sein.

Der erste Fehler findet sich in der Funktion udf_init() und ermöglicht einem Angreifer das Laden und Ausführen eigener Bibliotheken mit den Rechten des MySQL -Daemons. Der Angreifer muss dazu allerdings INSERT- und DELETE-Rechte in der Datenbank besitzen. Mit bestimmten CREATE-FUNCTION-Befehlen sollen Anwender zudem eigenen Code in das System einbringen und starten können. Auch hier sind wieder INSERT- und DELETE-Rechte notwendig. Die letzte Schwachstelle beruht auf dem temporären Anlegen von Dateien mit dem Befehl CREATE TEMPORARY TABLE. Mit einer Sym-Link-Attacke lassen sich auf dem Server so beliebige Dateien überschreiben, etwa um das System zu beschädigen.

Siehe dazu auch:

Eingetragen am 11.03.2005


Schreib ein Kommentar

Name
Mail
Webseite
Kommentar