<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление MariaDB с устранением zero-day уязвимости, затраг...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html</link>
    <description>Разработчики MariaDB оперативно отреагировали на опубликованные (http://www.opennet.ru/opennews/art.shtml?num=35486) в выходные эксплоиты, использующие zero-day уязвимости в кодовой базе MySQL. В экстренном порядке выпущены (http://openquery.com/blog/mariadb-security-updates) обновления MariaDB 5.5.28a, 5.3.11, 5.2.13 и 5.1.66, в которых устранена проблема CVE-2012-5579, позволяющая аутентифицированному пользователю запустить код с правами процесса mysqld.&lt;br&gt;&lt;br&gt;&lt;br&gt;Из остальных проблем: &lt;br&gt;&lt;br&gt;&lt;br&gt;-  CVE-2012-5611 дублирует уже исправленную  уязвимость  CVE-2012-5579; &lt;br&gt;-  CVE-2012-5612 и CVE-2012-5614 - позволяют вызвать крах процесса. Проблемы будут (https://mariadb.atlassian.net/browse/MDEV-3908) исправлены (https://mariadb.atlassian.net/browse/MDEV-3910) в ближайшее время; &lt;br&gt;-  CVE-2012-5613 - не признана уязвимостью, так как для эксплуатации требуется наличие привилегий FILE, которые могут появиться у обычного пользователя только из-за ошибки администратора. Разработчик эксплоита не согласился (http://seclists.org/</description>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости,... (Etch)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#82</link>
    <pubDate>Tue, 18 Dec 2012 02:32:35 GMT</pubDate>
    <description>&amp;gt; В большинстве случаев file + sql injection = shell с правами web &lt;br&gt;&amp;gt; сервера.&lt;br&gt;&lt;br&gt;Кто сказал, что file будет даваться веб-приложению? Наверное это юмор из того же разряда, что и про анонимный фтп.&lt;br&gt;&lt;br&gt;И вообще-то изначально речь шла не про админов, а про программистов, которым лень исправлять уязвимости. Это потом набежали админы локалхостов, которым достаточно всретить слово security, чтобы наложить в штаны и никогда не использовать подобных привилегий.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости,... (Elhana)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#81</link>
    <pubDate>Mon, 17 Dec 2012 14:17:30 GMT</pubDate>
    <description>В большинстве случаев file + sql injection = shell с правами web сервера.&lt;br&gt;Всяких вам творческих успехов с таким подходом к работе!&lt;br&gt;&lt;br&gt;Если пользователям файлы заливать на сайт надо - тоже просто анонимный фтп доступ откроете в директорию сайта и пусть скрипты заливают? )&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#80</link>
    <pubDate>Tue, 04 Dec 2012 16:21:15 GMT</pubDate>
    <description>Мне одному показалось, что &quot;zero-day&quot; и &quot;exploit&quot;, в частности, не совсем про эти уязвимости? Ну, значит, показалось.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости,... (arisu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#79</link>
    <pubDate>Tue, 04 Dec 2012 15:23:07 GMT</pubDate>
    <description>&amp;gt; багач&lt;br&gt;&lt;br&gt;ну да, за &amp;#171;багачом&amp;#187; обычно много переписывать приходится.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (Adui)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#78</link>
    <pubDate>Tue, 04 Dec 2012 14:34:39 GMT</pubDate>
    <description>Все правильно говорите!!! :)&lt;br&gt;&lt;br&gt;Если заказчик багач, можно и переписать&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#77</link>
    <pubDate>Tue, 04 Dec 2012 11:16:34 GMT</pubDate>
    <description>Переписывние кода под постгре стоит денег. А мария - drop-in replacement.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#76</link>
    <pubDate>Tue, 04 Dec 2012 11:15:57 GMT</pubDate>
    <description>Ну вот хостерам и будет понятно&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (Crazy Alex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#75</link>
    <pubDate>Tue, 04 Dec 2012 11:15:39 GMT</pubDate>
    <description>На хостингах всё жизнь софт собирался руками&lt;br&gt;</description>
</item>

<item>
    <title>Обновление MariaDB с устранением zero-day уязвимости, затраг... (AlexAT)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/87589.html#74</link>
    <pubDate>Tue, 04 Dec 2012 11:14:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;И от шага convert_dump не избавит, поскольку в задаче поставлена разная структура БД &lt;br&gt;&amp;gt; Избавит, ничего конвертировать не надо, вы бы хоть синтаксис &quot;SELECT ... INTO &lt;br&gt;&amp;gt; OUTFILE&quot;/&quot;LOAD DATA INFILE&quot; почитали &lt;br&gt;&lt;br&gt;Угу. Таки структура разная, или нет? Можно спросить - какой идиот разрабатывал схему БД?&lt;br&gt;&lt;br&gt;&amp;gt; Разная структура делает использование встроенного механизма репликации&lt;br&gt;&lt;br&gt;Читайте внимательнее - я сразу оговорился - репликация может быть самостоятельной, не встроенной.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;таскать 80-100 гиг каждые пару часов весьма невесело &lt;br&gt;&amp;gt; Мда, слово rsync никогда не слышали?&lt;br&gt;&lt;br&gt;Т.е. предлагаете останавливать сервер на каждую подобную операцию?&lt;br&gt;&lt;br&gt;&amp;gt; Ну если есть куча свободного времени, то можно вообще мускул поправить или &lt;br&gt;&amp;gt; свою БД написать. А можно за полчаса получить результат используя уже &lt;br&gt;&amp;gt; имеющийся механизм.&lt;br&gt;&lt;br&gt;Смотря что за результат требуется. Если таскать болванки по 80-100 гиг каждые два часа, &quot;минимизируя&quot; нагрузку - ну... да. А если надо это все делать в реальном времени, тупо таская изменения по нес</description>
</item>

</channel>
</rss>
