MySQL távoli root / privilégium-szint emelés 0day

Címkék

Dawid Golunski egy súlyos, távolról kihasználható sebezhetőséget fedezett fel a MySQL-ben. A távoli támadó a hibát kihasználva root jogot szerezhet az áldozat rendszerén. Érintett verziók:


MySQL  <= 5.7.15       Remote Root Code Execution / Privilege Escalation (0day)
	  5.6.33
 	  5.5.52

MySQL clones are also affected, including:

MariaDB
PerconaDB 

A probléma a CVE-2016-6662 azonosítót kapta. Részletek a figyelmeztetőben és a bejelentésben.

Hozzászólások

A debian stable-update-ek még nem jöttek ki, sajnos: https://security-tracker.debian.org/tracker/CVE-2016-6662

Emiatt mindenféle kerülő megoldásokat kezdtek el alkalmazni a hozzám hasonló aggodalmaskodók: https://www.psce.com/blog/2016/09/12/how-to-quickly-patch-mysql-server-…

Hat en nem neveznem RCE-nek azt a sebezhetoseget, amihez adminisztratori sql hozzaferes (SUPER) szukseges (sql injection nem jatszik)

nem értem mi ez a nagy hype a sérülékenység körül. elolvasták vajon az emberek a POC leírást? rossz config owner, super jogok, syntax error-os conf lesz, kell hozzá mysql reboot... azért ez nem egy általános felállás szerintem

Azert az nem tul szep dolog hogy MariaDB 5.5.51-et augusztus 10-en adtak ki (ez a verzio mar javitott), es a mai napon (konkretan tobb mint 1 honappal kesobb) Ubuntu 14.04 LTS meg mindig 5.5.49-re mondja azt hogy a legfrissebb.
Tudom, tudom, hasznaljam az official repo-t, de az ubuntu ha 40 napig keptelen frissiteni egy meglehetosen fontos csomagot akkor vegye ki a sajat repojukbol a mariadb-t es mondja azt hogy telepitsd kulso repobol.
Minden ilyen alkalommal ujra es ujra radobbenek hogy miert imadom a FreeBSD-t es a ports tree-jet.