MySQL 0day

Két éve a VulnDiscoban kiadott Firefox 0day nagy port kavart. Sokan el se hitték szokás szerint, hogy létezik, mások egyenesen állították, hogy csak Windows alatt használható ki. A Mozilla később elismerte a hibát, majd sok bénázást követően javította azt, de ez se mentette meg attól, hogy egy másik 0day által döntse le Nils a Firefoxot a Pwn2Own versenyen. Azt követően a ZDI pedig újabb 6 Firefox távoli kódvégrehajtásra alkalmas hibáról adott hírt.

Most ismét egy népszerű nyílt forráskódú szoftverhez árul az Intevydis exploitot. Ezúttal ráadásul Debian Linux 6.0 alatti MySQL 5.5.20 verzión lett tesztelve, így a felesleges "csak Windowson használható ki" FUD köröket sem kell lefutni.

Az OSS-Security listán már megy az agyalás róla, hogy milyen hiba lehet. Egyelőre az egyik tipp a CVE-2012-0492, amelyik pre-auth sebezhetőség, azaz jelszó ismerete nélkül is kihasználható a hiba kódvégrehajtásra. Egyes Debian fejlesztők persze megint próbálják kisebbíteni a hibát olyan beírásokkal, hogy lehet csak egy DoS probléma... Úgy tűnik egyesek semmiből se tanulnak. :)

Hozzászólások

Jót nevettem a belinkelt blogbejegyzésen (hozzászólások). :D

Addig se voltam tul nagy Debian fan, az a ganyolas, ami a csomagkeszites es a rendszer scriptek kornyeken megy, az naggggyon gaz. Es akkor meg finom voltam, es urias. Az Ubuntu ugyanilyen, nem csoda, egy torol fakadnak, megha ezt tagadjak is.
Es nem csak ez volt. Az update-grub random mukodese, az init scriptek fals pozitiv visszajelzesei, foglalt valtozonevek feluldefinialasa (pl. USER), es meg sorolhatnam. A QA szerintem mast jelent nekik, mint a tobbi rendszernek.
Egy ideig gyujtogettem a bugokat, hogy majd lejelentem, de annyira sok es sokfelebe szaladtam bele, hogy a vegen azt mondtam, hogy nem akarok egy komplett napot elverni ra. En tenyleg szeretem az opensource-t, de ahol ekkora hozza nem ertessel talalkozok, ott nem latom ertelmet fightolni.
--

Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal 

Ize, mi cca. 100 szerveren megelegedessel hasznalunk Debian -t (vagy nem futunk bele a tipikius problemakba).
Bar pl vicces volt a fail2ban default konfigjaban a hibas regularis, etc., de ezt nem feltetlen raknam szaz szazalekig a Debian csomagkarbantartok nyakaba...vegyuk azt is figyelembe szamtalan disztro eseteben (es itt a Debianrol is beszelhetunk), mennyi patchet kuldtek be az eredeti fejlesztoknek.

Ilyenkor búúúúús panda vagyok... :(

Izé... de ez csak a Debian 6-ot érinti! ;-)

--
A főnököm mindig megtartja amit ígér, ha pénzt ígér azt is!

Van info arrol, hogy a MySQL derivativak (MariaDB pl.) erintett-e? POC van valamerre?
--

Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal