News-Meldung vom 12.03.2007 10:02
In der Version 5.0.37 der weit verbreiteten Open-Source-SQL-Datenbank MySQL sind neben zahlreichen Fehlern auch diverse potenzielle Schwachstellen geschlossen worden, mit denen ein Angreifer die Datenbank zum Absturz hätte bringen können. Unter anderem hätte dazu nach Angaben des Sicherheitsdienstleisters SEC-CONSULT ein SQL-Befehl genügt, indem ein präpariertes ORDER-BY-Statement enthalten ist.
Zwar muss der Angreifer für den Absturz den Befehl direkt an die Datenbankschnittstelle übergeben können, zahlreiche Webanwendungen weisen jedoch SQL-Injection-Lücken auf, mit denen dies etwa über manipulierte Nutzereingaben möglich ist. Weitere Informationen zu Lücken in Webanwendungen und wie man sie vermeidet zeigt auch der Artikel Sicherheit von Webanwendungen auf heise Security.
Siehe dazu auch:
(dab)
English Version: New version of MySQL fixes DoS vulnerabilities
Version zum Drucken | Per E-Mail versenden
Permalink: http://heise.de/-155270
Themen-Forum Schwachstellen