全站文章 iT邦幫忙
iThome Online提供免費電子報,現在就訂,最新IT訊息每日寄達。

iThome 每日新聞報
iThome 產品技術報
加入iThome Online會員,立即使用討論區、Blog等服務。

免費加入會員
登入 / 登出
管理會員帳號
忘記帳號密碼
聯絡客服
訂閱周刊
讀者服務
12' E政府專刊no.6(46)
12' 個資法專刊No2(45)
12' iTcloud No.2(44)
12' e政府專刊No.5(43)
12' 個資法專刊(42)
11' CIO專刊(41)
11' e教育專刊No.3 (40)
11' e政府專刊No.4 (39)
11'iTcloud專刊(38)
10' e教育專刊No.2 (37)
10'e政府專刊No.3 (36)
09'e政府專刊No.2 (35)
09'e教育專刊(34)
09'e政府專刊(33)
08'企業資安專刊-端點安全防護(32)
08'企業採購情報誌(31)
07'資訊安全技術應用專刊(30)
07' 新世代資料中心專刊(29)
07'企業資安技術應用專刊(28)
企業採購情報誌'06冬季號(27)
企業軟體技術應用專刊(25)
企業資安技術應用專刊(24)
MySQL與MariaDB含有密碼漏洞
文/陳曉莉 (編譯) 2012-06-13
分享到facebook
今年5月釋出的MySQL及MariaDB 5.1版皆已修補了該漏洞,但資安研究人員擔心許多系統管理人員可能不知該漏洞的重要性而未更新系統,才詳細說明了該漏洞。

資安研究人員近日發現MySQL與其分支MariaDB等兩大開放源碼資料庫含有密碼漏洞,駭客要是得知該資料庫的特定使用名稱,即使所輸入的密碼錯誤,也有機會通過驗證。

含有安全漏洞的是這兩大資料庫中的memcmp()函數,該函數是用來比較兩個記憶體區塊內的位元組,若相等的回傳值為0。該漏洞源自於假設memcmp()的回傳值一定是介於-127∼127之間,若某些平台的數值設定超過此一範圍,就可能觸發漏洞,因而在memcmp()並非回傳0的情況下,也會將不同的位元組認定為一致。

MariaDB安全協調人Sergei Golubchik指出,由於此一協定採用隨機的字串,因此觸發該漏洞的機率為1/256。若有使用者知道系統內的某個使用者帳號並以其進行連結,那麼他將得以一直輸入各種密碼嘗試取得授權,測試300個以內的密碼只需要數秒,使得密碼保護系統等同於虛設。

今年5月釋出的MySQL及MariaDB 5.1版皆已修補了該漏洞,但資安研究人員擔心許多系統管理人員可能不知該漏洞的重要性而未更新系統,才詳細說明了該漏洞。

雖然有不少MySQL與MariaDB版本受到影響,但讓該函數出錯的重點在於回傳值的設定範圍,而縮小了被波及的規模。目前已知因採用MySQL資料庫而受到影響的Linux作業系統包括64位元的Ubuntu、64位元的OpenSuSE 12.1、Fedora與Arch Linux等。(編譯/陳曉莉)

分享到facebook

6/20-6/21 Enterprise Cloud EXPO
企業雲資源應用博覽會與企業雲端論壇
Tableau 8 研討會 – 最新商業智慧: 視覺化互動分析!把Data變$
2013行動企業大挑戰,無線管理新思維 研討會
2013 BlackBerry Enterprise Experience Forum-無庸置疑的企業行動化使命
2013 BrainShare Technology Forum Asia Pacific Tour
2013 Java Developer Day
更多研討會
▼ ADVERTISEMENT ▼
▲ ADVERTISEMENT ▲

電週文化事業版權所有、轉載必究 •Copyright © iThome | 刊登廣告授權服務服務信箱隱私權聲明與會員使用條款關於iThome