|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от opennews (ok) on 11-Мрт-17, 10:11 | ||
Во входящей в состав MySQL утилите mysqldump (http://dev.mysql.com/doc/refman/5.7/en/mysqldump.html), используемой для создания резервных копий, выявлена (https://blog.tarq.io/cve-2016-5483-backdooring-mysqldump-bac.../) уязвимость (CVE-2016-5483 (https://security-tracker.debian.org/tracker/CVE-2016-5483)), позволяющая | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –12 +/– | |
Сообщение от Gemorroj (ok) on 11-Мрт-17, 10:11 | ||
Ну и бред. "Уязвимость" тут на столько мифическая, что о ней можно и не говорить. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +5 +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 10:16 | ||
Не согласен, уязвимость хороша именно тем, что на первый взгляд кажется бесполезной. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
36. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от KonstantinB (ok) on 11-Мрт-17, 17:00 | ||
Да, но это скорее еще один трюк из разряда методов социнженерии, чем реальная уязвимость. Прикрыть это, конечно, не помешает (что уже и сделано). Но по сути - это из разряда новомодных копипаст-инструкций формата "запустите curl https://domain.tld/script.sh | sudo bash -": не проверил, что там - ССЗБ. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
39. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 18:25 | ||
Более того, можно сделать так чтобы через браузер показывалось одно, а при загрузке curl'ом отдавалось другое. | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
45. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 11-Мрт-17, 20:57 | ||
Ясен пень, что смотреть надо то, что запускать собрался, а не что там в браузере. :) | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
48. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 21:35 | ||
> Но по сути - это из разряда новомодных копипаст-инструкций формата "запустите | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
49. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 11-Мрт-17, 21:41 | ||
Старомодное предполагает разумный промежуточный шаг "посмотреть, что собрался запускать". | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
51. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 23:34 | ||
Ни разу не видел, чтобы в инструкции был шаг "Посмотрите, что вы собираетесь запускать". Максимум там бывает исправление фубаров на реальные значения. Ну а те, кто хочет посмотреть по своей инициативе, могут это сделать в обоих случаях. Так что принципиальной разницы не вижу. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
52. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 11-Мрт-17, 23:53 | ||
"Не работайте под рутом" тоже обычно не пишут в инструкциях по установке ПО. | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
56. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 12-Мрт-17, 00:25 | ||
> "Не работайте под рутом" тоже обычно не пишут в инструкциях по установке ПО. | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
64. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от KonstantinB (ok) on 13-Мрт-17, 03:27 | ||
> в случае https curl может и взбрыкнуть | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
66. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 13-Мрт-17, 06:43 | ||
> Если curl "взбрыкивает", то проблема либо с MITM, либо с тем местом, откуда растут руки. | ||
Ответить | Правка | ^ к родителю #64 | Наверх | Cообщить модератору |
69. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от тигар (ok) on 13-Мрт-17, 09:18 | ||
>> Если curl "взбрыкивает", то проблема либо с MITM, либо с тем местом, откуда растут руки. | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
71. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 13-Мрт-17, 10:15 | ||
Очень даже может быть. Но в таких случаях обычно звучит что-то вроде "я же не админ, чтобы читать сообщение об ошибке". | ||
Ответить | Правка | ^ к родителю #69 | Наверх | Cообщить модератору |
61. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от deadfood (ok) on 12-Мрт-17, 20:13 | ||
Дада, проверьте что там в несколькогигабайтовом дампе базы данных, а потом рассказывайте про ССЗБ | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
65. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от KonstantinB (ok) on 13-Мрт-17, 03:30 | ||
> Дада, проверьте что там в несколькогигабайтовом дампе базы данных, а потом рассказывайте | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
72. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от пох on 13-Мрт-17, 13:05 | ||
> Если дамп мой - я и так знаю, что в нем. | ||
Ответить | Правка | ^ к родителю #65 | Наверх | Cообщить модератору |
75. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 13-Мрт-17, 16:00 | ||
В дамп из-за sql injection? Ну-ка наваляйте proof of concept. | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
76. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 13-Мрт-17, 16:04 | ||
...только реалистичный, а не код, создающий динамически таблицы с подстановкой пользовательского ввода. :) С таким проблемы начнутся куда раньше. | ||
Ответить | Правка | ^ к родителю #75 | Наверх | Cообщить модератору |
12. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +6 +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 12:05 | ||
1) арендуешь шаредхостинг. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
14. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –2 +/– | |
Сообщение от Gemorroj (ok) on 11-Мрт-17, 12:58 | ||
>> восстанавливаешь из бэкапа. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
40. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +6 +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 18:27 | ||
Восстановление может делаться из-под более привилегированного юзера. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
13. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +3 +/– | |
Сообщение от apollo2k4 (ok) on 11-Мрт-17, 12:14 | ||
А почему собственно косяк в парсере не может быть уязвимостью? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
15. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –2 +/– | |
Сообщение от Gemorroj (ok) on 11-Мрт-17, 13:00 | ||
конкретно в mysqldump она не имеет ценности в силу сложности ее использования. а точнее практически невозможности ее практического использования. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
53. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +2 +/– | |
Сообщение от XoRe (ok) on 11-Мрт-17, 23:55 | ||
> конкретно в mysqldump она не имеет ценности в силу сложности ее использования. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
18. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +2 +/– | |
Сообщение от Павел Самсонов on 11-Мрт-17, 13:18 | ||
Каку надо писой мыть. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
20. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Павел Самсонов on 11-Мрт-17, 13:23 | ||
И ещё подкладывть бумажку, и кушать ампицилин :) | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
24. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 13:39 | ||
Один сценарий для ее использования таки существует. Дампу, снятому самостоятельно, а не полученному от клиента, обычно(об исключении как раз сабж) можно доверять и как следствие админ может полениться перейти в шелловый и/или мускульный логин клиента. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 10:16 | ||
А часто ли бывает, что кто-то имеет право создавать таблицы, но не может делать дамп и восстанавливать? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
4. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 10:39 | ||
Дефолтовые настройки аккаунта для WordPress. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
5. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 10:44 | ||
А какая разница? Даже если бы злоумышленник мог делать дамп и восстанавливать, это не уменьшило бы опасность уязвимости. Она, по сути, позволяет пользователю, способному создавать таблицы, взломать _системный аккаунт_ (а не аккаунт в mysql) пользователя, занимающегося дампом и восстановлением (а не просто получить право дампа и восстановления). Как правило, этот аккаунт ещё много чего может. Например, выполнять sudo. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
25. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 13:42 | ||
А что раньше мешало подкинуть этому аккаунту "исправленный" дамп? Дампы то у клиентов обычно хранятся. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
32. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 14:21 | ||
Когда дампы хранятся у клиентов, то и восстанавливают их обычно клиенты. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
47. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 21:32 | ||
Разве что в идеальном мире. Где все клиенты люди умные и знающие, а сисадмины нужны только из-за разграничения уровней доступа. | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
8. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –6 +/– | |
Сообщение от Ydro on 11-Мрт-17, 11:19 | ||
Первые два абзаца полная чущь. Причём здесь утилита mysqldump? В оригинале ясно написано про подстановку в уже имеющийся файл дампа БД. Проблема даже не в парсере, если уж получил доступ на запись в дамп, то можно просто вставить и DROP DATABASE и ждать что дамп запустят с соответствующими правами, притом на БД, а не на систему в целом. Правильно в Oracle делают, что не разговаривают с идиотами устанавливающими себе бэкдор-скрипты. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 11:45 | ||
Это вы не так поняли. В оригинале написано как раз про атаку через выполнение CREATE TABLE, с последующим сливанием кривого имени при запуске mysqldump: "The attacker has gained access your application and can execute arbitrary SQL queries (for example, a backdoor in Wordpress installed via an outdated plugin)...The target runs a regular backup of their database using mysqldump". | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
19. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –3 +/– | |
Сообщение от Ydro on 11-Мрт-17, 13:19 | ||
У вас первый абзац оригинальной статьи видимо не отображается? mysqldump is a common utility used to create logical backups of MySQL databases. By default, it generates a .sql file containing the queries to create/drop tables and insert your data. By crafting malicious table name, an attacker can execute arbitrary SQL queries and shell commands if the dump file is imported. Обратите внимание на последнее слово imported, что явно указывает на импорт данных из файла в БД, а НЕ НАОБОРОТ (создание файла дампа при помощи утилиты mysqldump) | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
33. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 14:28 | ||
Разъясняю для непонятливых. Злоумышленник создаёт в БД таблицу с многострочным именем. Команда mysqldump, наткнувшись на такую таблицу, вставляет в дамп все строки имени, кроме первой, как команды, а не часть имени. Поскольку команду mysqldump запускал доверенный пользователь, то и в доверенности дампа сомнений не возникает. Но при попытке из него восстановиться запускаются эти внедрённые команды. Теперь понятно? | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
31. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от oopsy on 11-Мрт-17, 14:13 | ||
> Причём здесь утилита mysqldump? | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
60. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –2 +/– | |
Сообщение от Ydro on 12-Мрт-17, 11:38 | ||
Не надо расписывать как работает mysqldump. И отчего вы забыли другие виды комментариев? | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
9. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Ilya Indigo (ok) on 11-Мрт-17, 11:27 | ||
> ... а также выпуски MariaDB до 5.5.53 и 10.1. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
43. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от КО on 11-Мрт-17, 19:34 | ||
Там в новости ссылка на CVE по ней пройди и увидишь, что в ветке 10.1 исправлено в версии 10.1.21-5 | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
57. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Ilya Indigo (ok) on 12-Мрт-17, 01:00 | ||
Благодарю. | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
16. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Павел Самсонов on 11-Мрт-17, 13:01 | ||
Ах эта тяга к идеализму :) С точки зрения промышленного станка - надёжность на должном уровне, необходимый уровень безопасности реализован.... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
17. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от Alex_K (??) on 11-Мрт-17, 13:17 | ||
Бывают случаи, когда хостер переносит базу с другого хостинга или восстанавливает базу по просьбе клиента из имеющегося бэкапа. Получается, что под рутом делать загрузку удаленного дампа небезопасно. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
21. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +4 +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 13:28 | ||
> Бывают случаи, когда хостер переносит базу с другого хостинга или восстанавливает базу | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
22. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Павел Самсонов on 11-Мрт-17, 13:30 | ||
>> Бывают случаи, когда хостер переносит базу с другого хостинга или восстанавливает базу | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
23. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 13:32 | ||
Как тут любит говорить Led, эникеи должны страдать. Не хочешь работать ногами, работай головой. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
30. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от vitvegl on 11-Мрт-17, 14:06 | ||
Работать ногами - не есть плохо. Жим платформы ногами, например) | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
34. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Павел Самсонов on 11-Мрт-17, 14:32 | ||
Хоть иногда стенки сверлю, а то как же "дом построить"? | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
26. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Alex_K (??) on 11-Мрт-17, 13:45 | ||
Не путайте пользователя root внутри mysql и системного пользователя. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
27. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 13:51 | ||
Я и не путаю. Я вообще-то про обоих говорил. Принцип один и тот же. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
29. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Alex_K (??) on 11-Мрт-17, 14:02 | ||
> Я и не путаю. Я вообще-то про обоих говорил. Принцип один и | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
44. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от КО on 11-Мрт-17, 19:37 | ||
Да какая разница, тот кто восстанавливает бакап обычно имеет права на файлы БД, дампов, логов по которым можно было бы что-нибудь понять. Так что простой find выясняющий до каких файлов можно дотянуться и удаляющий их rm наделают достаточно шороху. А рут останется неуязвим в голой системе, как тот Неуловимый Джо. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
28. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от Alex_K (??) on 11-Мрт-17, 14:00 | ||
Выводы: | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
35. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от тоже аноним on 11-Мрт-17, 16:31 | ||
> Выводы: | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
37. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 17:39 | ||
Да и у тебя они не правильные :) | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
54. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +1 +/– | |
Сообщение от Анон_ on 12-Мрт-17, 00:03 | ||
> Действия для пользователя, требующие только знаний, но не привилегий, надо делать из под | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
59. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от angra (ok) on 12-Мрт-17, 03:25 | ||
> я не знаю пароля пользователя. И не имею ни малейшего желания его знать. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
68. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Аноним (??) on 13-Мрт-17, 08:23 | ||
apt-get remove mysqld ? | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
70. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 13-Мрт-17, 10:13 | ||
> apt-get remove mysqld ? | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
78. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от пох on 13-Мрт-17, 17:10 | ||
> d:\windows_server\setup.exe ? | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
38. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от KonstantinB (ok) on 11-Мрт-17, 17:43 | ||
> что очень неудобно, поскольку обычная практика - не хранить пароли юзеров | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
79. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от mickvav on 14-Мрт-17, 14:27 | ||
Отложить в сторонку хеш пароля пользователя, установить случайный длинный, прийти под этим паролем, поднять дамп, вернуть хеш на место - это как-то уже слишком сложно, да? | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
41. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от Alex_K (??) on 11-Мрт-17, 19:03 | ||
Как вариант перед импортом дампа вырезать из него строки, которые начинаются с system или \! | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
46. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от angra (ok) on 11-Мрт-17, 21:29 | ||
Ну вот какую глупость только не придумают, лишь бы не делать правильно. Ну выполни в клиенте такую строку: | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
50. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 21:46 | ||
Аутиста по решению важных вопросов видно из-далека. | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
55. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Анон_ on 12-Мрт-17, 00:07 | ||
> Как вариант перед импортом дампа вырезать из него строки, которые начинаются с | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
58. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от Сифилис on 12-Мрт-17, 01:49 | ||
Двойной тоже рвется | ||
Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору |
42. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от Аноним (??) on 11-Мрт-17, 19:31 | ||
В MySQL все еще не завезли нормальные ACL для разграничения Events, Trigger, ...? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
62. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от gogo on 12-Мрт-17, 21:08 | ||
Вообще, это большой пласт проблем, на которые в mysql никогда даже не хотели разговаривать. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
63. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –1 +/– | |
Сообщение от Аноним (??) on 12-Мрт-17, 21:26 | ||
MySQL - Legacy РСБД с грязными хаками как IE6 для веб-макак. | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
73. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +/– | |
Сообщение от пох on 13-Мрт-17, 13:15 | ||
> MySQL - Legacy РСБД с грязными хаками как IE6 для веб-макак. | ||
Ответить | Правка | ^ к родителю #63 | Наверх | Cообщить модератору |
67. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | –2 +/– | |
Сообщение от Ydro on 13-Мрт-17, 08:22 | ||
Ну, всё, конец света, вырубайте комп. А прогнать дамп на поиск сочетания нежелательных ключевых слов не судьба? | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
74. "Уязвимость в mysqldump, позволяющая выполнить код при восста..." | +2 +/– | |
Сообщение от пох on 13-Мрт-17, 13:24 | ||
> Ну, всё, конец света, вырубайте комп. А прогнать дамп на поиск сочетания | ||
Ответить | Правка | ^ к родителю #67 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |