<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в MySQL, позволяющая поднять свои привилегии</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html</link>
    <description>Давид Голански (Dawid Golunski) продолжил публикацию  исследований безопасности MySQL. В сентябре им были опубликованы (https://www.opennet.ru/opennews/art.shtml?num=45127) сведения об уязвимости в сервере MySQL, позволяющей повысить свои привилегии до пользователя root. Техника атаки была ограничена пользователями  с правами FILE, но было сказано, что имеется метод обхода данного ограничения и атака может быть совершена любым непривилегированным пользователем СУБД. Спустя месяц Давид раскрыл (http://legalhackers.com/advisories/MySQL-MariaDB-PerconaDB-PrivEsc-Race-CVE-2016-6663-OCVE-2016-5616-Exploit.html) информацию о новой уязвимости (CVE-2016-6663 (https://security-tracker.debian.org/tracker/CVE-2016-6663)), позволяющей обойти систему ограничения привилегий MySQL.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Уязвимость затрагивает MySQL и производные продукты, такие как MariaDB и Percona Server, и позволяет локальному пользователю СУБД с типовыми правами на выполнение операций CREATE, INSERT и SELECT получить полномочия администратора СУБД (об</description>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Michael Shigorin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#47</link>
    <pubDate>Thu, 03 Nov 2016 13:06:26 GMT</pubDate>
    <description>&amp;gt; На адекватных задачах мускулями лучше не пользоваться, конечно же.&lt;br&gt;&lt;br&gt;Кстати, на нашу осеннюю конференцию не добрались коллеги из Postgres Pro, но приехал человек и рассказал про MySQL довольно неожиданные случаи (по крайней мере для меня): http://0x1.tv/201610012&lt;br&gt;&lt;br&gt;Контакт, если что, там же на страничке категории имени его -- &quot;я только разместил объяву&quot; (ц) ;-)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Тузя)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#46</link>
    <pubDate>Thu, 03 Nov 2016 12:25:05 GMT</pubDate>
    <description>Да он уныл и печален, однако у него есть хитрые юзкейсы, где он опережает в производительности. Представьте, что у вас есть процесс, который открыл одно соединение и шарашит туда сотни инсертов в секунду. И вот есть другой процесс который оттуда изредка, раз в 30 минут, делает объемные селекты с left join по соседним не менее усраным табличкам. Как говорится, для идиотской задачи нужен идиотский инструмент. Вот тут-то и приходит на выручку mysql c myisam, или чуть чуть удобнее, mariadb + aria, если таблички сделаны как-то так: CREATE TABLE LOL ... ROW_FORMAT=PAGE TRANSACTIONAL=0 PAGE_CHECKSUM=0;&lt;br&gt;&lt;br&gt;Как раз отсутствие транзакционности в некоторых движках и ориентированность на тупой поток инсертов делает его хоть чем-то интересным. На адекватных задачах мускулями лучше не пользоваться, конечно же.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Michael Shigorin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#45</link>
    <pubDate>Thu, 03 Nov 2016 12:17:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Этот &quot;фкук&quot; здесь в основном набрасывает в пользу либо конкретно некрософта,&lt;br&gt;&amp;gt;&amp;gt; либо запада в целом (как в теме про росовую морду для криптопро).&lt;br&gt;&amp;gt; Скрепно.&lt;br&gt;&lt;br&gt;Ну давайте свою почту -- перешлю из архива, проверите.  Или сами понаблюдайте.&lt;br&gt;&lt;br&gt;А то теговое мышление быстро обеспечивает туннельное видение, похоже.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Алконим)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#43</link>
    <pubDate>Thu, 03 Nov 2016 09:58:11 GMT</pubDate>
    <description>&amp;gt; Этот &quot;фкук&quot; здесь в основном набрасывает в пользу либо конкретно некрософта, либо &lt;br&gt;&amp;gt; запада в целом (как в теме про росовую морду для криптопро). &lt;br&gt;&lt;br&gt;Скрепно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Led)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#41</link>
    <pubDate>Thu, 03 Nov 2016 07:52:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Уже перестали. Ты ж не пользуешся? ты последний из них пользовался.&lt;br&gt;&amp;gt; Я считаю, что если что то &lt;br&gt;&amp;gt; выглядит как фекалии, пахнет как фекалии, то это фекалии и есть, &lt;br&gt;&amp;gt; пробовать на вкус не обязательно.&lt;br&gt;&lt;br&gt;И кто же тебя нюхает, малыш?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#40</link>
    <pubDate>Thu, 03 Nov 2016 06:06:47 GMT</pubDate>
    <description>&amp;gt; Уже перестали. Ты ж не пользуешся? ты последний из них пользовался.&lt;br&gt;&lt;br&gt;Я, кстати, никогда не пользовался MySQL. Я считаю, что если что то выглядит как фекалии, пахнет как фекалии, то это фекалии и есть, пробовать на вкус не обязательно.&lt;br&gt;А смердит MySQL приотвратно, скажу я вам.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#38</link>
    <pubDate>Thu, 03 Nov 2016 05:50:59 GMT</pubDate>
    <description>Успокойтесь, тише тише. &lt;br&gt;Я вообще не рекомендую пользоваться дырявым софтом. &lt;br&gt;Но вам можно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (angra)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#36</link>
    <pubDate>Wed, 02 Nov 2016 22:34:15 GMT</pubDate>
    <description>А вот и участник крестового похода на логику. В предыдущем посте для таких как ты отдельная приписка. Но все ваши издевательства над логикой фиг предусмотришь. Ок, добавляю, из изложенного в предыдущем посте никак не следует, что песочница для мускула является &quot;НЕПРЕМЕННЫМ условием КОШЕРНОГО хостинга&quot; или что она защищает от всех возможных уязвимостей. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в MySQL, позволяющая поднять свои привилегии (gogo)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/109543.html#34</link>
    <pubDate>Wed, 02 Nov 2016 21:37:13 GMT</pubDate>
    <description>Ну и к чему твой треп?&lt;br&gt;Держать мускул на отдельной машине - это никак НЕ ПАНАЦЕЯ. Да, это на какой-то процент улучшает безопасность. Но это не значит, что это НЕПРЕМЕННОЕ условие КОШЕРНОГО хостинга.&lt;br&gt;Ибо сейчас появятся предложения типа каждому юзеру по ВПСке и т.д. - вариантов реализации может быть невообразимое множество. &lt;br&gt;И что бы ты не возразил, это никак не будет значит, что ты самый предусмотрительный и вумный ;P&lt;br&gt;</description>
</item>

</channel>
</rss>
