caomu

MariaDB/MySQL 概率性任意密码(身份认证)登录漏洞(CVE-2012-2122)

  •  
  •   caomu · Jun 11, 2012 · 4383 views
    This topic created in 5116 days ago, the information mentioned may be changed or developed.
    http://sebug.net/vuldb/ssvid-60198

    漏洞版本: All MariaDB MySQL versions up to 5.1.61, 5.2.11, 5.3.5, 5.5.22

    漏洞描述: 当连接MariaDB/MySQL时,输入的密码会与期望的正确密码比较,由于不正确的处理,会导致即便是 memcmp()返回一个非零值,也会使MySQL认为两个密码是相同的。 也就是说只要知道用户名(比如root),不断尝试就能够直接登入SQL数据库。按照公告说法大约256 次就能够蒙对一次。而且漏洞利用工具已经出现。

    <* 参考 http://seclists.org/oss-sec/2012/q2/493 *>
    8 replies    1970-01-01 08:00:00 +08:00
    dianso
        1
    dianso  
       Jun 11, 2012
    只知道前几个月phpmyadmin低版本有个漏洞,无需密码就可以登陆。
    Frannk
        2
    Frannk  
       Jun 11, 2012
    逆天了
    neildd
        4
    neildd  
       Jun 11, 2012
    这个漏洞很厉害,很多网站都用的开源解决方案,mysql首当其冲。
    caoyue
        5
    caoyue  
       Jun 11, 2012
    所以说强制类型转换不安全啊
    Smartype
        6
    Smartype  
       Jun 11, 2012
    @caoyue 主要是要知道自己在干什么。这种有损失的转换只要编译器设置严格点就会warn。呵呵
    caomu
        7
    caomu  
    OP
       Jun 11, 2012
    muxi
        8
    muxi  
       Jun 11, 2012
    从来不给MySQL开外网连接权限的路过,坐等SSHD漏洞
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5268 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 48ms · UTC 01:18 · PVG 09:18 · LAX 18:18 · JFK 21:18
    ♥ Do have faith in what you're doing.