image

Ernstig lek in Oracle MySQL-server pas over maand gepatcht

maandag 12 september 2016, 15:39 door Redactie, 8 reacties

Een beveiligingsonderzoeker heeft besloten een ernstig beveiligingslek in Oracle MySQL-server openbaar te maken, aangezien Oracle pas over een maand met een beveiligingsupdate komt en andere aanbieders van databasemanagementsystemen inmiddels wel beveiligingsupdates hebben uitgebracht.

Volgens onderzoeker David Golunski kan een aanvaller via de kwetsbaarheid op afstand kwaadaardige instellingen in de MySQL-configuratiebestanden doorvoeren. Vervolgens zou het mogelijk zijn om willekeurige code met rootrechten uit te voeren en zo de server volledig over te nemen. Zowel op Hacker News als Reddit is er discussie over de impact van de kwetsbaarheid ontstaan.

Een aanvaller moet namelijk toegang tot MySQL hebben en queries moeten kunnen uitvoeren. Daarnaast zijn er ook andere voorwaarden. Het lijkt vooral een probleem in shared hosting-omgevingen te zijn. Lucb1e laat op Hacker News weten dat de kwetsbaarheid gebruikers die op een MySQL-server queries kunnen uitvoeren, oftewel door legitieme toegang in het geval van bijvoorbeeld shared hosting, of via een sql-injectie-kwetsbaarheid, willekeurige opdrachten kunnen uitvoeren waardoor de server kan worden overgenomen.

Golunski waarschuwde Oracle en de ontwikkelaars van MariaDB en PerconaDB op 29 juli. Eind augustus hadden zowel MariaDB als PerconaDB het beveiligingslek in hun software gepatcht. Aangezien Oracle pas op 18 oktober met een update komt, en de details over de updates voor MariaDB en PerconaDB beschikbaar zijn, besloot Golunski tot publicatie over te gaan zodat beheerders maatregelen kunnen nemen.

Reacties (8)
12-09-2016, 18:47 door Anoniem
MySQL moet je sowieso laten varen, als je inhoudelijk zo weinig mogelijk werk wil kan je kiezen voor MariaDB.
MariaDB kan je in nagenoeg alle gevallen gebruiken als drop-in replacement en is bij veel mensen en bedrijven al de voorkeur.
Oracle's gebrek aan urgentiegevoel is tekenend voor wat MySql voor ze inhoud.
12-09-2016, 20:06 door [Account Verwijderd]
[Verwijderd]
12-09-2016, 20:25 door Anoniem
Door Muria:
Artikel
Golunski waarschuwde Oracle en de ontwikkelaars van MariaDB en PerconaDB op 29 juli. Eind augustus hadden zowel MariaDB als PerconaDB het beveiligingslek in hun software gepatcht.

Oracle? Ga u even kapot schamen!
Hangt er vanaf. Oracle geeft 4 keer per jaar updates uit voor hun producten. Dit heeft een redenen. Bedrijven kunnen hiermee rekening houden.
Een database updaten doe je niet even 123. Misschien wel bij een hosting bedrijfje. Maar bij een Enterprise database, dan heb je toch echt een traject er bij. Dat wil je plannen.

Je ja en de ene kant, schaam je, aan de andere kant, plan je...
12-09-2016, 22:21 door Anoniem
Het is een vervelende privilege escalation, maar je moet al vrij veel privileges hebben (in ieder geval 'file'-rechten). Als je shared-hosting gebruikers die hebben dan heb je al een groot probleem (dat nu iets groter geworden is).
13-09-2016, 09:45 door Anoniem
Dit krijg je als grote bedrijven open source concurrenten kunnen overnemen. Dan kunnen ze deze feitelijk saboteren met een dergelijke houding. Gelukkig dat de vork MariaDB er is. Weer een wijze les voor de open source community!
13-09-2016, 12:03 door [Account Verwijderd] - Bijgewerkt: 13-09-2016, 12:05
[Verwijderd]
13-09-2016, 12:48 door Anoniem
Door Muria:
Dan kunnen bedrijven die nog niet zijn vastgeroest in zelfopgelegde onzinnige overhead meteen updaten.

"Meteen updaten"... levens gevaarlijk, gaat tegen alle ISO certificeren ne processen in. Een update moet je altijd eerst goed door testen. Zeker als het een core component bevat zoals een database....... Is altijd leuk om uit te leggen, waarom er van alles omgevallen was omdat je meteen iets hebt doorgevoerd zonder een goed implementatie plan.

En als ik het goed lees, moet je al toegang hebben tot de database. Iets wat bij grote bedrijven vaak al niet het geval is. Gebruikers moeten helemaal geen directe toegang hebben tot een database.
13-09-2016, 15:33 door [Account Verwijderd] - Bijgewerkt: 13-09-2016, 15:36
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.