You are hereГруппы / Безопасность / Oracle по ошибке опубликовала PoC-код к уязвимости в MySQL

Oracle по ошибке опубликовала PoC-код к уязвимости в MySQL


By yuliya - Posted on 17 апреля 2012

Картинка: 
уязвимость,  MySql,  PoC

Вместе с последней версией MySQL можно скачать сценарий, демонстрирующий эксплуатацию устраненной уязвимости.

Компания Oracle недавно при публикации исправлений уязвимостей в MySQL по ошибке опубликовала PoC-код к уязвимости отказа в обслуживании. Напомним, что в марте этого года Oracle выпустила обновление 5.5.22, в котором исправила несколько уязвимостей. Подробная информация об уязвимостях компанией не разглашалась, так как они могут быть проэксплуатированы в более ранних версиях приложения.

Исследователь безопасности Ерик Романг (Eric Romang) обнаружил в новых версиях MySQL сценарий для разработчиков mysql-test/suite/innodb/t/innodb_bug13510739.test, который являясь частью функционала автоматического тестирования, содержит PoC-код бреши, которая вызывает аварийное завершение работы MySQL 5.5.21 и более ранних версий, а затем опубликовал его в Pastebin. Для успешной эксплуатации уязвимости необходимо осуществить аутентификацию, а также получить определенные привилегии.

Таким образом, попытка сокрытия подробностей уязвимости не принесла никакого результата, так как потенциальный злоумышленник может воспользоваться предоставленным компанией PoC-кодом для разработки функционального эксплоита.

Редакция SecurityLab рекомендует системным администраторам в кратчайшие сроки обновить MySQL до актуальной версии.

securitylab.ru

Отправить комментарий

  • Строки и параграфы переносятся автоматически.
  • Доступны HTML теги: <ul> <ol> <li> <dl> <dt> <dd> <b> <i> <p> <center> <br>

CAPTCHA
Вы, случаем, не робот?

Уведомления группы

Предложения групп RSS лента. Или подписаться на эти персонализированные, общесайтовые каналы:

Сейчас на сайте

Сейчас на сайте 0 пользователей и 53 гостя.

Последние комментарии