首页 | 编程语言 | 网站建设 | 游戏天堂 | 冲浪宝典 | 网络安全 | 操作系统 | 软件时空 | 硬件指南 | 病毒相关 | IT 认证
软讯网络 > 冲浪宝典 > 网络资源 > MySQL用户自定义函数存漏洞
【标  题】:MySQL用户自定义函数存漏洞
【关键字】:MySQL
【来  源】:http://blog.chinaunix.net/article.php?articleId=42489&blogId=5253

MySQL用户自定义函数存漏洞

    MySQL是一款有着极大影响力的开源数据库产品,在各行各业中都有着广泛的应用,并且支持多种操作系统平台。

    近日,在该数据库中发现一处漏洞,当数据库系统在处理用户自定义函数的请求时,能够被远程攻击者利用,并且可以执行任意代码,使得用户计算机存在很大的风险。

原文链接:http://www.softhouse.com.cn/html/200508/2005081613364200010257.html

    具体情况如下所述:

    MySQL的UDF在创建函数时,试图过滤掉目录遍历字符,将对函数库的访问仅限于系统和MySQL目录中。但MySQL仅将正斜线“/”用作路径分隔符,而Windows系统则是使用反斜线“\”来分隔路径中的目录,这就使得攻击者能够绕过目录遍历检查任意文件。

    从上面的描述可以看出,受到该漏洞影响的操作系统仅限于Windows系列,其它操作系统平台则“安全无忧”。

    对MySQL用户来说,只要认清了问题的实质,就很容易“跳过”潜在的风险。下面,列出受到影响以及没有受影响的MySQL版本,以飨读者。

    受到影响的版本:

    MySQL AB MySQL 5.0.XX
    MySQL AB MySQL 4.1.XX
    MySQL AB MySQL 4.0.XX

    不受影响的版本:

    MySQL AB MySQL 5.0.7-beta
    MySQL AB MySQL 4.1.13
    MySQL AB MySQL 4.0.25


    “补丁”官方下载页面http://dev.mysql.com/downloads/

一个游标的sqlserver存储过程[zz]:【上一篇】
数据库设计软件DbWrench 1.2.1:【下一篇】
【相关文章】
  • MYSQL ERROR CODE
  • Instructions for setting up MySQL Replication
  • MYSQL初学者使用指南---转
  • mysql-select例子
  • 设置 MySql 数据同步及故障处理
  • MySql管理的一点心得
  • MySQL数据的导出和导入工具:mysqldump
  • 最基本的安装及配置MYSQL数据库于linux平台
  • MySQL与JTA
  • 关于MYSQL的一个问题
  • 【随机文章】
  • FreeBSD连载(83):Apache基本安装
  • .NET中的反射机制概述
  • Javascript: 关注JSVM
  • 数据结构之网格实现
  • 能把汉字转化为拼音的一个函数
  • windows98下设置开机后不让别人进
  • 简单mysql-cluster 安装手册 [mysql 集群]
  • 如何在SQL数据库中得到重复次数最多的记录
  • 清空文本
  • ldd2例子scull中open函数的理解
  • 【相关评论】
    没有相关评论
    【发表评论】
    姓名:
    邮件:
    随机码*
    评论*
          
    |  首 页  |  版权声明  |  联系我们   |  网站地图  |
    CopyRight © 2004-2007 软讯网络 All Rigths Reserved.