安全漏洞:CN-VA10-10
发布日期:2010年01月28日
漏洞类型:缓冲区溢出
漏洞评估:严重
受影响的软件:
MySQL版本5.5、5.1和5.0.x
漏洞描述:
近日,数据库系统软件MySQL被披露存在一个零日高危漏洞。CNCERT研究分析发现,漏洞存在于MySQL自带的yaSSL库中,MySQL在编译时如加入对SSL支持,往往会启用yaSSL库。yaSSL库在解析证书文件时,对证书的相关属性参数未做安全检查。攻击者可构造畸形数据导致yaSSL库发生栈缓冲区溢出,进而可执行指定命令,控制数据库系统。更为危险的是,攻击者发动攻击是在与数据库系统建立连接会话的初始阶段,不需要进行证书身份认证,使得攻击成功的概率大大增加。
目前,受该漏洞影响的MySQL版本包括5.5、5.1和5.0.x,上述版本在各部门、各行业信息系统应用较为广泛。互联网上已经出现相应的攻击代码,黑客极易利用来发动“0day”攻击,攻击成功即可窃取数据库中存储的私密信息。
CNCERT预计未来一段时间内,针对使用MySQL+yaSSL配置的信息系统的攻击将较为频繁。鉴于目前厂商还未提供补丁或升级程序,建议采取如下措施降低安全风险:1)设置防火墙规则,禁止未在信任范围的IP访问MySQL的服务端口(默认为TCP/3306);2)在SSL功能不是必须提供的情况下,可关闭MySQL对SSL的支持。具体操作为:在MySQL数据库配置文件mysql.cnf 文件中,找到并注释掉类似如下的指定证书路径的行:ssl-ca=/etc/mysql/ca.pem、ssl-cert=/etc/mysql/cert.pem、 ssl-key=/etc/mysql/key.pem,并重启MySQL服务。
参考信息:
http://news.chinaunix.net/opensource/2010/0127/365822.shtml
http://www.mysql.com/
http://www.nsfocus.net/vulndb/14404
信息提供者:
绿盟公司、安天公司和知道创宇公司
-----------------------------------------------------------------------------------
CNVD是CNCERT联合国内多家重要信息系统用户、安全厂商、软件厂商、互联网企业等共同建立的国家信息安全漏洞共享平台,旨在国内建立统一收集、发布、验证、分析等信息安全漏洞应急处置体系。
在发布漏洞公告信息之前,CNVD都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。
我们鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站和国家信息安全漏洞共享平台(CNVD)公布漏洞信息及指导受影响用户采取措施以避免损失。
如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn