成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

          MySQL曝中間人攻擊Riddle漏洞,可致用戶名密碼泄露

          安全
          Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。

          [[188972]]

          針對MySQL 5.5和5.6版本的Riddle漏洞會經由中間人攻擊泄露用戶名密碼信息。請盡快更新到5.7版本。

          Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。

          “Riddle是一個在Oracle MySQL 5.5和5.6客戶端數據庫中發現的高危安全漏洞。允許攻擊者在中間人位置使用Riddle漏洞破壞MySQL客戶端和服務器之間的SSL配置連接。”漏洞描述寫道。“此漏洞是一個非常危險的漏洞,因為首先它會影響MySQL – 非常流行的SQL數據庫 – 其次會影響SSL連接,根據SSL的定義,它理應是安全的。”

          Riddle漏洞的編號為CVE-2017-3305,當MySQL 5.5和5.6向服務器發送數據,包括用戶名密碼時,攻擊者可以捕獲它們。

          針對5.5.49、5.6.30版本的安全更新并沒有完全修復漏洞。專家注意到,5.7版本之后以及MariaDB系統沒有受到漏洞影響。

          安全研究員Pali Rohár稱,導致Riddle漏洞的原因是之前存在于MySQL數據庫中的BACKRONYM漏洞沒有被修復。Backronym漏洞能在中間人攻擊時用來泄露密碼,即使流量經過加密。

          “針對穩定版本的MySQL 5.5.49和5.6.30的安全更新中添加了在驗證過程完成后對安全參數的驗證。”“由于動作是驗證完成后做出的,因此利用Riddle進行中間攻擊再與SSL降級配合,攻擊者就可以竊取登錄數據進行身份驗證并登錄到MySQL服務器,“Rohár寫道。

          “有趣的是,當MySQL服務器拒絕驗證用戶時,MySQL客戶端不會報告任何與SSL相關的錯誤,而是會報告服務器發送的未加密的錯誤消息。而這些錯誤消息由中間人攻擊者控制的。”

          專家建議將客戶端軟件更新為MySQL 5.7或MariaDB,因為這些應用程序的安全更新是能夠正常工作的。

          PoC

          作者給出了用Perl寫的PoC腳本。它會在本地3307端口開啟riddle,MySQL服務器運行在localhost:3306。

          在中間人服務器運行riddle:

          1. $ perl riddle.pl 

          將MySQL客戶端與riddle連接:

          1. $ mysql --ssl-mode=REQUIRED -h 127.0.0.1 -P 3307 -u user -p password 

          如果你提供了正確的用戶名密碼,riddle就會連接到服務器,執行SQL語句并輸出:

          1. SELECT COUNT(*) FROM information_schema.TABLES --> 121 

          MySQL客戶端會收到一條由riddle發送的錯誤信息:

          1. ERROR 1045 (28000): Access denied: MITM attack 

          Oracle修復漏洞不及時

          Riddle漏洞在二月份被發現,但是這個漏洞仍然能夠影響到Oracle MySql軟件。

          “如果你不是Oracle客戶的話,向他們報告漏洞是沒有用的(即使是與安全相關的漏洞)。他們可以完全忽視任何報告,如果沒人知道的話,他們會很高興,因此不用修復漏洞了,“Rohár解釋說。

          “立即公開披露似乎是對用戶最負責的解決方案,這是保護用戶的唯一方法,能立即讓他們知道應該做什么。”
          責任編輯:趙寧寧 來源: FreeBuf
          相關推薦

          2025-02-19 10:47:18

          2025-02-12 14:27:59

          2015-05-04 14:54:41

          2014-11-21 11:46:55

          2016-09-27 22:45:47

          2020-12-28 10:23:00

          中間人攻擊漏洞Kubernetes

          2014-06-06 14:12:40

          2016-10-24 14:23:14

          2014-03-17 09:16:08

          2013-11-11 10:36:04

          2019-01-28 08:59:59

          2020-05-07 15:24:22

          中間人攻擊MITM

          2017-02-16 08:53:42

          2011-11-10 16:59:26

          當當網安全漏洞用戶資料

          2014-05-15 10:20:07

          2015-12-29 10:41:16

          2014-03-20 10:26:58

          2015-01-05 13:29:37

          2012-12-14 13:35:29

          2014-06-03 15:58:07

          點贊
          收藏

          51CTO技術棧公眾號

          主站蜘蛛池模板: 伊色综合久久之综合久久 | 免费在线观看毛片 | 久在线观看 | 五月天婷婷丁香 | 成人在线亚洲 | 久久网日本| 国产精品毛片无码 | 日韩精品成人 | 一区二区三区视频播放 | 中文字幕一区二区三区精彩视频 | 亚洲情侣视频 | 亚洲免费视频网址 | 欧美中文在线 | 日韩区 | 操人网站 | 日本一区二区在线视频 | 99爱在线视频 | 特级黄一级播放 | 日韩在线视频免费观看 | 国产精品久久久精品 | 日韩一区二区在线看 | 欧美综合在线视频 | 特级生活片 | 国产午夜一级 | 成人一区二区三区在线观看 | 黄色片av | 九九精品在线 | 国产二区三区 | 欧美最猛性xxxxx亚洲精品 | 亚洲不卡在线观看 | 亚洲精品专区 | 瑟瑟激情| 中文精品视频 | 亚洲精品乱码8久久久久久日本 | 国产午夜精品一区二区三区嫩草 | 欧美日韩在线免费观看 | 五月激情久久 | 国产精品久久久亚洲 | 国产三区视频在线观看 | 伊人免费观看视频 | h视频在线免费观看 |