-
September 13th, 2016, 09:44
#1
عضو انجمن
****2 مشکل امنیتی جدید و حیاتی در MySQL*****
آسیب پذیری بسیار حیاتی در MySQL شناسایی شده است که منجر به درستی غیرمجاز به سرور می گردد. به موجب این مشکل امنیتی حیاتی اگر نفوذگر به هر طریقی به یکی از دیتابیس های سرور متصل باشد میتواند دستورات مخرب خود را در سرور اجرا نماید.
آسیب پذیری در یک نگاه :
کد:
Discovered by: Dawid Golunski
dawid (at) legalhackers.com
Type: RCE (Remote Root Code Execution) / Privilege Escalation (0day)
Location: Remote
amp;Impact: Critical
Product: MySQL
Website: http://mysql.com
Vulnerable Version: 5.5.52 , 5.6.33 , 5.7.15
CVE: CVE-2016-6662
به عنوان مثال اگر نفوذ گر ارتباط قانونی با یک دیتابیس داشته باشد و به دیتابیس وب سایت خود متصل باشد که در هاستینگ های اشتراکی این حالت وجود دارد و یا به طروق غیر قانونی به موجب آسیب پذیری وب سایت ها از طریق حملات SQL Injection به دیتا بیس سایتی متصل باشد می تواند با استفاده از این آسیب پذیری دسترسی خود را ارتقا دهد و یا دستورات مخرب خود را با مجوز مدیر سرور در سرور اجرا کند.
mysql-0day.jpg
متاسفانه بقیه مقاله رو نتونستم بذارم توش عبارتی مثل my.cnf داشت که cloudflare بلاک می کرد.
لذا جهت مطالعه بیشتر به لینک ذیل مراجعه نماید.
http://blog.securehost.ir/mysql-0day/
ویرایش توسط secure_host : September 13th, 2016 در ساعت 09:46
دلیل: cloudflare blocked
ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
My
Crime Is My
Advisory .
Hacking Is The Best But Security Is The First
The Best Secure Hosting in Iran
http://SecureHost.ir
جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host
-
تعداد تشکر ها ازsecure_host به دلیل پست مفید
DeLtAvPs, farmanrava, gharibion, hassanshaikhi, iHSG, k-pax, Kian, mohammadali3517, navid2zp, OmidX, rahyarco, sajad2745, Z.eus, سیدرضا بازیار
-
September 13th, 2016 09:44
# ADS
-
September 13th, 2016, 10:12
#2
-
-
September 13th, 2016, 11:38
#3
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
سلام و تشکر از اطلاعرسانی شما دوست عزیز
در سرور من مالکیت فایل کانفیگ مای اسکوئل روی root:root تنظیم شده است، آیا اینمورد مشکلی ایجاد نمی کند؟ لطفا بفرمایید که باید دقیقا به شکلی تغییر کنه؟
باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر
-
-
September 13th, 2016, 22:33
#4
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
خیر. مشکلی ندارد . و فقط بفرمایید فایل مربوطه با چه سطح دسترسی می باشد ؟
باتشکر
ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
My
Crime Is My
Advisory .
Hacking Is The Best But Security Is The First
The Best Secure Hosting in Iran
http://SecureHost.ir
جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host
-
تعداد تشکر ها از secure_host به دلیل پست مفید
-
September 13th, 2016, 23:32
#5
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
با تشکر از اطلاع رسانی که کردید .
Dawid Golunski که این حفره امنیتی را پیدا کرده پیشنهاد زیر را داده است و گفته تغییر دسترسی فایل کانفیگ mysql راه حل کاملی نیست ، در واقع در این شرایط این تغییر دسترسی بهترین راه هست تا به زودی پچ بروز رسانی به صورت رسمی توسط mysql ارائه شود .
کد:
No official patches or mitigations are available at this time from the vendor.
As temporary mitigations, users should ensure that no mysql config files are
owned by mysql user, and create root-owned dummy my.cnf files that are not in
use.
These are by no means a complete solution and users should apply official vendor
patches as soon as they become available.
-
-
September 13th, 2016, 23:34
#6
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
با سلام
بله . ما نیز به همین خاطر در متن مقاله گفته ایم که راهکار موقت.
باتشکر
ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
My
Crime Is My
Advisory .
Hacking Is The Best But Security Is The First
The Best Secure Hosting in Iran
http://SecureHost.ir
جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host
-
-
September 13th, 2016, 23:43
#7
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****

نوشته اصلی توسط
secure_host
خیر. مشکلی ندارد . و فقط بفرمایید فایل مربوطه با چه سطح دسترسی می باشد ؟
باتشکر
سطح دسترسی رو به 600 تغییر دادم و مالکیت هم که پیشفرض root:root هست.
باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر
-
-
September 14th, 2016, 01:02
#8
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
ییخشید چطوری سطح دسترسی رو بکنم 600
++
دیع چ کارایی کنم؟
-
-
September 14th, 2016, 01:21
#9
عضو انجمن
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****
از اطلاع رسانی تون بسیار سپاسگذارم 
- - - Updated - - -

نوشته اصلی توسط
Ali_faraji
ییخشید چطوری سطح دسترسی رو بکنم 600
++
دیع چ کارایی کنم؟
فایل my.cnf رو در سرورتون پیدا کنید و دسترسی فایل رو به 600 و owner فایل رو تغییر بدید .
مجموعه هاستینگ (آی آر سرور) || از سال 1389 تاکنون
دارای مجوز رسمی از وزارت فرهنگ و ارشاد اسلامی و وزارت صنعت ، معدن و تجارت (نماد اعتماد از سال 1392)
Tel : 013-42580909 || Telegram :
@IrServerCo
-
-
September 14th, 2016, 01:49
#10
عضو دائم
پاسخ : ****2 مشکل امنیتی جدید و حیاتی در MySQL*****

نوشته اصلی توسط
Ali_faraji
ییخشید چطوری سطح دسترسی رو بکنم 600
++
دیع چ کارایی کنم؟
chmod 600 /etc/my.cnf
-