http://sebug.net/vuldb/ssvid-60198
漏洞版本: All MariaDB MySQL versions up to 5.1.61, 5.2.11, 5.3.5, 5.5.22
漏洞描述: 当连接MariaDB/MySQL时,输入的密码会与期望的正确密码比较,由于不正确的处理,会导致即便是 memcmp()返回一个非零值,也会使MySQL认为两个密码是相同的。 也就是说只要知道用户名(比如root),不断尝试就能够直接登入SQL数据库。按照公告说法大约256 次就能够蒙对一次。而且漏洞利用工具已经出现。
<* 参考 http://seclists.org/oss-sec/2012/q2/493 *>
漏洞版本: All MariaDB MySQL versions up to 5.1.61, 5.2.11, 5.3.5, 5.5.22
漏洞描述: 当连接MariaDB/MySQL时,输入的密码会与期望的正确密码比较,由于不正确的处理,会导致即便是 memcmp()返回一个非零值,也会使MySQL认为两个密码是相同的。 也就是说只要知道用户名(比如root),不断尝试就能够直接登入SQL数据库。按照公告说法大约256 次就能够蒙对一次。而且漏洞利用工具已经出现。
<* 参考 http://seclists.org/oss-sec/2012/q2/493 *>