<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Получение контроля за MySQL-сервером позволяет получить лока...</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html</link>
    <description>Исследователь безопасности Willem de Groot обратил внимание на недоработку (https://twitter.com/gwillem/status/1086275952915533828), напоминающую недавно выявленную (https://www.opennet.ru/opennews/art.shtml?num=49953) уязвимость в реализацией SCP. Подконтрольный злоумышленнику сервер MySQL&lt;br&gt;может (https://gwillem.gitlab.io/2019/01/17/adminer-4.6.2-file-disclosure-vulnerability/) получить доступ к файлам на локальной системе клиента (в рамках его прав доступа). Вместо отправляемых при помощи команды &quot;LOAD DATA LOCAL (https://dev.mysql.com/doc/refman/8.0/en/load-data-local.html)&quot; файлов, сервер может загрузить произвольные файлы, например, SSH-ключи или параметры криптокошельков пользователя.&lt;br&gt;&lt;br&gt;&lt;br&gt;Как и в случае SCP проблема вызвана тем, что имена загружаемых файлов формирует сервер, а клиентская библиотеке лишь выполняет переданную сервером команду без проверки соответствия исходному запросу. Подразумевается, что имя файла указанное в отправленной пользователем конструкции &quot;LOAD DATA...LOCAL&quot; совпадает с имене</description>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Xasd)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#20</link>
    <pubDate>Thu, 24 Jan 2019 22:18:55 GMT</pubDate>
    <description>&amp;gt; Там чо, файлы по открытому каналу летают?&lt;br&gt;&lt;br&gt;да!&lt;br&gt;&lt;br&gt;потом конечно цифровая подпись проверяется (gnupg) .. но это уже когда они на в файловой системе оказались&lt;br&gt;&lt;br&gt;&amp;gt;  :)&lt;br&gt;&lt;br&gt;ничего смешного кстати.. это вам не https-какой-нибудь-там&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#19</link>
    <pubDate>Thu, 24 Jan 2019 03:46:30 GMT</pubDate>
    <description>&amp;gt; или контролируя интернет-провайдера?&lt;br&gt;&lt;br&gt;Там чо, файлы по открытому каналу летают? :)&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (нах)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#18</link>
    <pubDate>Wed, 23 Jan 2019 11:31:55 GMT</pubDate>
    <description>ну типа оракл открыл исходник - проверяйте, чо... &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#17</link>
    <pubDate>Wed, 23 Jan 2019 05:57:50 GMT</pubDate>
    <description>чукча, man почитай - load local передает файл на сервер&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#16</link>
    <pubDate>Tue, 22 Jan 2019 23:22:19 GMT</pubDate>
    <description>Вроде бы именно клиентлибу переписали полностью, дабы сменить лицензию на более кошерную с их точки зрения.&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Xasd5)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#15</link>
    <pubDate>Tue, 22 Jan 2019 20:39:58 GMT</pubDate>
    <description>&amp;gt; контролируя репозиторий, можно добиться перезаписи любого файла в системе или выполнения &lt;br&gt;&lt;br&gt;а контролируя ЗЕРКАЛО в репощитория?&lt;br&gt;&lt;br&gt;или контролируя интернет-провайдера?&lt;br&gt;&lt;br&gt;я же блин, говорю о том что хрень происходит прям с серверной стороны.. а кто там находится по ту сторону (серверную) -- уж точно не обязательно мэйнтейнеры пакетов.&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#14</link>
    <pubDate>Tue, 22 Jan 2019 12:52:29 GMT</pubDate>
    <description>вы все путаете - пришел злой Sun (именно тогда был сделан Мари-дб а не когда Oracle пришел).&lt;br&gt;тогда дядя пытался только отжать MySQL (TM), но не вышло.&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (Аноним)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#13</link>
    <pubDate>Tue, 22 Jan 2019 12:51:35 GMT</pubDate>
    <description>Это который просил / требовал передавать права на патчи Вендиусу великому.. дабы он мог продать воздух.&lt;br&gt;</description>
</item>

<item>
    <title>Получение контроля за MySQL-сервером позволяет получить лока... (нах)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID3/116360.html#12</link>
    <pubDate>Tue, 22 Jan 2019 09:56:04 GMT</pubDate>
    <description>там был сильно не один автор, и maria ни разу не форк с определенной точки где &quot;пришел злой орацл и все испортил&quot;. Поэтому таки да, копипаста, с добавлением там и тут своих деталек - неужели ты думаешь, что он будет переписывать клиентлибу с нуля или возвращаться к версии 2005го года и допиливать ее под современный сервер?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
