Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»ПЗ»Уязвимость в MySQL позволяет обойти механизм аутентификации
    ПЗ

    Уязвимость в MySQL позволяет обойти механизм аутентификации

    ВолодимирBy Володимир13.06.20122 коментарі2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Модуль эксплоита к обнаруженной в MySQL уязвимости добавлен в платформу Metasploit. Компания Oracle опубликовала исправление к уязвимости в сервере баз данных MySQL, которая позволяет удаленному злоумышленнику обойти механизм аутентификации. Уязвимость CVE-2012-2122 может быть проэксплуатирована только в том случае, если продукт установлен на системе, которая позволяет функции memcmp возвращать значения за пределами диапазона от -128 до 127. Среди таких систем можно отметить Linux платформы, которые используют SSE-оптимизированный glibc (библиотека GNU C). Бинарные версии MySQL, которые распространяются производителем уязвимости не подвержены.

    Если MySQL работает на системе данного типа, код, который сравнивает криптографический хеш введенного пользователем пароля с хешем, размещенным в базе данных для конкретной учетной записи, будет осуществлять аутентификацию даже в случае предоставления некорректного пароля.

    Вероятность срабатывания данной бреши, если продукт отвечает вышеуказанным требованиям, составляет 1 к 256, заявил исследователь безопасности Сергей Голубчик. «Для ~ 300 попыток аутентификации требуются доли секунды, поэтому уровень защищенности паролей учетных записей попросту равен нулю», – отметил Голубчик.

    Модуль эксплуатации данной уязвимости добавлен в платформу тестирования на наличие уязвимостей Metasploit. После успешной эксплуатации уязвимости модуль копирует таблицу пользователей сервера базы данных, которая содержит все хеши паролей.

    Злоумышленник может впоследствии взломать хеши паролей и продолжить получать неавторизованный доступ к серверу даже после устранения уязвимости. «Если вы рассматриваете данную уязвимость с точки зрения проверяющего на наличие уязвимостей – это один из наиболее удобных методов для MySQL, которые появятся в ближайшее время», – заявил ведущий разработчик Metasploit-платформы HD Moore.

    Эксперт также привел перечень операционных систем, на которые распространяется данная уязвимость:

    – Ubuntu Linux 64-бит (10.04, 10.10, 11.04, 11.10, 12.04)

    – OpenSuSE 12.1 64-бит MySQL 5.5.23-log

    – Нестабильная ветка Debian 64-бит MySQL 5.5.23-2

    – Fedora

    – Arch Linux

    Помимо уязвимости обхода механизма аутентификации разработчики MySQL устранили еще одну уязвимость, описание которой пока что не разглашается.

    http://securitylab.ru/

    Читайте також

    Chrome для Android отримує функцію закріплених вкладок

    13.02.2026

    Microsoft повертає можливість переміщення панелі завдань у Windows 11

    12.02.2026

    Android 17 під питанням: Google раптово згорнула реліз

    12.02.2026

    Останні

    Chrome для Android отримує функцію закріплених вкладок

    13.02.2026

    Вчені знайшли загублене місто, приховане під пустелею понад 1200 років

    13.02.2026

    Вчені дослідили печеру з унікальними рештками давнього життя

    13.02.2026

    Apple Watch Ultra 3 vs Galaxy Watch Ultra: битва автономності, екранів і продуктивності

    13.02.2026
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2026 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Go to mobile version