最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

MySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法

 更新時(shí)間:2018年01月09日 10:19:02   投稿:mrr  
Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。下面小編給大家?guī)砹薓ySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法,需要的朋友參考下吧

針對MySQL 5.5和5.6版本的Riddle漏洞會(huì)經(jīng)由中間人攻擊泄露用戶名密碼信息。請盡快更新到5.7版本。

Riddle漏洞存在于DBMS Oracle MySQL中,攻擊者可以利用漏洞和中間人身份竊取用戶名和密碼。

“Riddle是一個(gè)在Oracle MySQL 5.5和5.6客戶端數(shù)據(jù)庫中發(fā)現(xiàn)的高危安全漏洞。允許攻擊者在中間人位置使用Riddle漏洞破壞MySQL客戶端和服務(wù)器之間的SSL配置連接?!甭┒疵枋鰧懙??!按寺┒词且粋€(gè)非常危險(xiǎn)的漏洞,因?yàn)槭紫人鼤?huì)影響MySQL – 非常流行的SQL數(shù)據(jù)庫 – 其次會(huì)影響SSL連接,根據(jù)SSL的定義,它理應(yīng)是安全的?!?br />

Riddle漏洞的編號為CVE-2017-3305,當(dāng)MySQL 5.5和5.6向服務(wù)器發(fā)送數(shù)據(jù),包括用戶名密碼時(shí),攻擊者可以捕獲它們。

針對5.5.49、5.6.30版本的安全更新并沒有完全修復(fù)漏洞。專家注意到,5.7版本之后以及MariaDB系統(tǒng)沒有受到漏洞影響。

安全研究員Pali Rohár稱,導(dǎo)致Riddle漏洞的原因是之前存在于MySQL數(shù)據(jù)庫中的BACKRONYM漏洞沒有被修復(fù)。Backronym漏洞能在中間人攻擊時(shí)用來泄露密碼,即使流量經(jīng)過加密。

“針對穩(wěn)定版本的MySQL 5.5.49和5.6.30的安全更新中添加了在驗(yàn)證過程完成后對安全參數(shù)的驗(yàn)證。”“由于動(dòng)作是驗(yàn)證完成后做出的,因此利用Riddle進(jìn)行中間攻擊再與SSL降級配合,攻擊者就可以竊取登錄數(shù)據(jù)進(jìn)行身份驗(yàn)證并登錄到MySQL服務(wù)器,“Rohár寫道。

“有趣的是,當(dāng)MySQL服務(wù)器拒絕驗(yàn)證用戶時(shí),MySQL客戶端不會(huì)報(bào)告任何與SSL相關(guān)的錯(cuò)誤,而是會(huì)報(bào)告服務(wù)器發(fā)送的未加密的錯(cuò)誤消息。而這些錯(cuò)誤消息由中間人攻擊者控制的?!?/p>

專家建議將客戶端軟件更新為MySQL 5.7或MariaDB,因?yàn)檫@些應(yīng)用程序的安全更新是能夠正常工作的。

PoC

作者給出了用Perl寫的PoC腳本。它會(huì)在本地3307端口開啟riddle,MySQL服務(wù)器運(yùn)行在localhost:3306。

在中間人服務(wù)器運(yùn)行riddle:

$ perl riddle.pl

將MySQL客戶端與riddle連接:

$ mysql --ssl-mode=REQUIRED -h 127.0.0.1 -P 3307 -u user -p password

如果你提供了正確的用戶名密碼,riddle就會(huì)連接到服務(wù)器,執(zhí)行SQL語句并輸出:

SELECT COUNT(*) FROM information_schema.TABLES --> 121

MySQL客戶端會(huì)收到一條由riddle發(fā)送的錯(cuò)誤信息:

ERROR 1045 (28000): Access denied: MITM attack

Oracle修復(fù)漏洞不及時(shí)

Riddle漏洞在二月份被發(fā)現(xiàn),但是這個(gè)漏洞仍然能夠影響到Oracle MySql軟件。

“如果你不是Oracle客戶的話,向他們報(bào)告漏洞是沒有用的(即使是與安全相關(guān)的漏洞)。他們可以完全忽視任何報(bào)告,如果沒人知道的話,他們會(huì)很高興,因此不用修復(fù)漏洞了,“Rohár解釋說。

總結(jié)

以上所述是小編給大家介紹的MySQL曝中間人攻擊Riddle漏洞可致用戶名密碼泄露的處理方法,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會(huì)及時(shí)回復(fù)大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!

相關(guān)文章

  • MySQL數(shù)據(jù)庫 Load Data 多種用法

    MySQL數(shù)據(jù)庫 Load Data 多種用法

    這篇文章主要介紹MySQL數(shù)據(jù)庫中 Load Data 數(shù)據(jù)的幾種種用法,需要的朋友可以參考下面文章的解說
    2021-08-08
  • MySQL 5.6 中 TIMESTAMP有那些變化

    MySQL 5.6 中 TIMESTAMP有那些變化

    前段時(shí)間,系統(tǒng)MySQL從5.5升級到了5.6,系統(tǒng)出現(xiàn)了大量的異常。大部分異常引起原因是由于TIMESTAMP的行為發(fā)生了變化,下面通過此篇文章給大家詳解MySQL 5.6 中 TIMESTAMP有那些變化,需要的朋友可以參考下
    2015-08-08
  • MySQL與PHP的基礎(chǔ)與應(yīng)用專題之?dāng)?shù)據(jù)控制

    MySQL與PHP的基礎(chǔ)與應(yīng)用專題之?dāng)?shù)據(jù)控制

    MySQL是一個(gè)關(guān)系型數(shù)據(jù)庫管理系統(tǒng),由瑞典MySQL?AB?公司開發(fā),屬于?Oracle?旗下產(chǎn)品。MySQL?是最流行的關(guān)系型數(shù)據(jù)庫管理系統(tǒng)之一,本系列將帶你掌握php與mysql的基礎(chǔ)應(yīng)用,本篇帶你了解數(shù)據(jù)控制
    2022-02-02
  • 關(guān)于MySQL索引的深入解析

    關(guān)于MySQL索引的深入解析

    這篇文章主要給大家介紹了關(guān)于MySQL索引的深入解析,文中通過示例代碼介紹的非常詳細(xì),對大家學(xué)習(xí)或者使用MySQL具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面來一起學(xué)習(xí)學(xué)習(xí)吧
    2019-11-11
  • win2008 R2服務(wù)器下修改MySQL 5.5數(shù)據(jù)庫data目錄的方法

    win2008 R2服務(wù)器下修改MySQL 5.5數(shù)據(jù)庫data目錄的方法

    這篇文章主要介紹了win2008 R2服務(wù)器下修改MySQL 5.5數(shù)據(jù)庫data目錄的方法,需要的朋友可以參考下
    2016-04-04
  • 全面解析MySQL中的隔離級別

    全面解析MySQL中的隔離級別

    這篇文章主要介紹了MySQL中的隔離級別的相關(guān)資料,幫助大家更好的理解和使用MySQL,感興趣的朋友可以了解下。
    2021-01-01
  • CentOS 7中安裝mysql server的步驟分享

    CentOS 7中安裝mysql server的步驟分享

    這篇文章主要介紹了CentOS 7中安裝mysql server的步驟分享,需要的朋友可以參考下
    2015-09-09
  • MySQL 5.7忘記root密碼后修改的詳細(xì)教程

    MySQL 5.7忘記root密碼后修改的詳細(xì)教程

    因?yàn)殚L時(shí)間不操作mysql而忘記root密碼的朋友估計(jì)不在少數(shù),最近發(fā)現(xiàn)在MySQL 5.7版本下用之前的方法修改密碼不能成功了,所以只能重新想辦法解決,下面這篇文章主要給大家介紹了MySQL 5.7忘記root密碼后修改的詳細(xì)教程,需要的朋友可以參考。
    2017-05-05
  • MySQL8.0之CTE(公用表表達(dá)式)的使用

    MySQL8.0之CTE(公用表表達(dá)式)的使用

    本文主要介紹了MySQL8.0之CTE(公用表表達(dá)式)的使用,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2023-07-07
  • Mysql誤刪數(shù)據(jù)解決方案及kill語句原理

    Mysql誤刪數(shù)據(jù)解決方案及kill語句原理

    這篇文章主要介紹了Mysql誤刪數(shù)據(jù)解決方案及kill語句原理,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-09-09

最新評論

青河县| 南木林县| 丽江市| 云霄县| 濉溪县| 昌乐县| 永和县| 楚雄市| 涿州市| 尼玛县| 正镶白旗| 广宁县| 积石山| 永安市| 九龙县| 界首市| 陵川县| 西丰县| 光泽县| 休宁县| 登封市| 黄龙县| 绥化市| 五原县| 合水县| 桂阳县| 浦江县| 定州市| 元朗区| 曲靖市| 茌平县| 江华| 贵德县| 南投县| 万州区| 旌德县| 女性| 上思县| 龙胜| 浦城县| 开阳县|