URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 116360
[ Назад ]

Исходное сообщение
"Получение контроля за MySQL-сервером позволяет получить лока..."

Отправлено opennews , 21-Янв-19 21:42 
Исследователь безопасности Willem de Groot обратил внимание на недоработку (https://twitter.com/gwillem/status/1086275952915533828), напоминающую недавно выявленную (https://www.opennet.ru/opennews/art.shtml?num=49953) уязвимость в реализацией SCP. Подконтрольный злоумышленнику сервер MySQL
может (https://gwillem.gitlab.io/2019/01/17/adminer-4.6.2-file-disc.../) получить доступ к файлам на локальной системе клиента (в рамках его прав доступа). Вместо отправляемых при помощи команды "LOAD DATA LOCAL (https://dev.mysql.com/doc/refman/8.0/en/load-data-local.html)" файлов, сервер может загрузить произвольные файлы, например, SSH-ключи или параметры криптокошельков пользователя.


Как и в случае SCP проблема вызвана тем, что имена загружаемых файлов формирует сервер, а клиентская библиотеке лишь выполняет переданную сервером команду без проверки соответствия исходному запросу. Подразумевается, что имя файла указанное в отправленной пользователем конструкции "LOAD DATA...LOCAL" совпадает с именем файла,  указанным в  запросе сервера. В случае если MySQL сервер контролируется злоумышленником, он может быть модифицирован (https://github.com/Gifts/Rogue-MySql-Server) для запроса произвольных файлов.  


Поддержка LOAD DATA...LOCAL" на стороне клиента регулируются сборочной опций "ENABLED_LOCAL_INFILE" и параметром  MYSQL_OPT_LOCAL_INFILE в mysql_options(). В ветке MySQL 8.0 данный режим был отключён (https://github.com/mysql/mysql-server/commit/98ed3d8bc8ad724...) по умолчанию, но остаётся включён (https://dev.mysql.com/doc/refman/5.7/en/load-data-local.html) в ветках 5.5, 5.6 и 5.7.


URL: https://www.reddit.com/r/programming/comments/ahspfv/mysql_c.../
Новость: https://www.opennet.ru/opennews/art.shtml?num=50001


Содержание

Сообщения в этом обсуждении
"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Ivan_83 , 21-Янв-19 21:42 
"Проблеме" уже много лет, 5 точно есть, это не новость.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено пох , 21-Янв-19 21:45 
не, ты не понял - это обратная той пятилетней давности новость, идея та же что у scp - тогда загружался (или портился) файл на сервере по кривой команде клиента, а тут _сервер_, ВНЕЗАПНО, оверрайдит .profile - _тебе_.

прикольна, чо. Особенно учитывая набор невыясненных дырок во всех ныне доступных в дистрибутивах версиях и вчера-вышедшую 25 с неведомым набором исправлений, которой еще нигде нет.


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 23-Янв-19 08:57 
чукча, man почитай - load local передает файл на сервер

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Xasd , 21-Янв-19 22:11 
в pacman похожая хрень при скачивании пакетов -- ну не прям такая же -- но суть в том что сервер говорит как называется пакет, независимо от того что просит сам pacman-клиент

прям совсем любой файл это НЕ позволяет перезаписать -- но всё равно не очень приятно.

(давно заметил, багрепорт не писал -- так как очень сильной опасности не-видел-и-не-вижу)


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 21-Янв-19 23:32 
Я тебе страшную вещь скажу: контролируя репозиторий, можно добиться перезаписи любого файла в системе или выполнения произвольного кода при установке/удалении/обновлении пакета. С любым пакетным менеджером.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Анонимчжан , 22-Янв-19 00:26 
более страшную новость скажу. они это и делают)) ага.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Xasd5 , 22-Янв-19 23:39 
> контролируя репозиторий, можно добиться перезаписи любого файла в системе или выполнения

а контролируя ЗЕРКАЛО в репощитория?

или контролируя интернет-провайдера?

я же блин, говорю о том что хрень происходит прям с серверной стороны.. а кто там находится по ту сторону (серверную) -- уж точно не обязательно мэйнтейнеры пакетов.


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 24-Янв-19 06:46 
> или контролируя интернет-провайдера?

Там чо, файлы по открытому каналу летают? :)


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Xasd , 25-Янв-19 01:18 
> Там чо, файлы по открытому каналу летают?

да!

потом конечно цифровая подпись проверяется (gnupg) .. но это уже когда они на в файловой системе оказались

>  :)

ничего смешного кстати.. это вам не https-какой-нибудь-там


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 22-Янв-19 00:38 
А как с этим у MariaDB?

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 22-Янв-19 04:12 
Присоединяюсь к вопросу.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено анон , 22-Янв-19 08:22 
ничё, что на стороне клиента прикол?

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено ig0r , 22-Янв-19 11:49 
А ничего что mariadb это не только сервер но и клиент?

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено нах , 22-Янв-19 11:57 
> А как с этим у MariaDB?

а как с "этим" может быть у копипастеров? Так же, как и в том, что скопипастили, очевидно.

Ничего, щас распотрошат дифы от последней оракловой версии, и радостно отрапортуют, что и как исправили. Или нет.



"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 22-Янв-19 12:32 
Копипастер это автор оригинальной MySQL?

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено нах , 22-Янв-19 12:56 
там был сильно не один автор, и maria ни разу не форк с определенной точки где "пришел злой орацл и все испортил". Поэтому таки да, копипаста, с добавлением там и тут своих деталек - неужели ты думаешь, что он будет переписывать клиентлибу с нуля или возвращаться к версии 2005го года и допиливать ее под современный сервер?


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 22-Янв-19 15:52 
вы все путаете - пришел злой Sun (именно тогда был сделан Мари-дб а не когда Oracle пришел).
тогда дядя пытался только отжать MySQL (TM), но не вышло.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 23-Янв-19 02:22 
Вроде бы именно клиентлибу переписали полностью, дабы сменить лицензию на более кошерную с их точки зрения.

"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено нах , 23-Янв-19 14:31 
ну типа оракл открыл исходник - проверяйте, чо...


"Получение контроля за MySQL-сервером позволяет получить лока..."
Отправлено Аноним , 22-Янв-19 15:51 
Это который просил / требовал передавать права на патчи Вендиусу великому.. дабы он мог продать воздух.