De Poolse beveiligingsonderzoeker Dawid Golunski meldde dat hij twee kritieke zero-day-kwetsbaarheden ontdekte in ’s werelds op een na populairste databasebeheersoftware, bekend als MySQL, waarmee een aanvaller de volledige controle over de database zou kunnen krijgen.
Nieuwe MySQL Zero-Day stelt een aanvaller in staat om volledige controle over de database te krijgen
Op maandag 12 september 2016 meldde de Poolse beveiligingsonderzoeker Dawid Golunski dat hij “kritieke kwetsbaarheden” had gevonden in ’s werelds op ƩƩn na populairste databasebeheersoftware MySQL, waardoor volledige controle over de database kon worden verkregen.
De Poolse beveiligingsonderzoeker Dawid Golunski meldde dat hij twee zero-days vond in ’s werelds op ƩƩn na populairste databasebeheersoftware MySQL, CVE-2016-6662 en CVE-2016-6663 waarmee u op afstand code kunt uitvoeren, veronderstelt toegang tot een kwetsbare systeem met de nodige rechten om het MySQL-configuratiebestand (my.cnf) te bewerken. Standaard is dit privilege de supergebruiker, als MySQL met de standaardinstellingen op het systeem is geĆÆnstalleerd.
Beide kritieke kwetsbaarheden die werden ontdekt door de Poolse beveiligingsonderzoeker Dawid Golunski, zijn echter ook gemeld aan Oracle, samen met de andere databaseleveranciers.
De Poolse veiligheidsonderzoeker Dawid Golunski verklaarde in een advies dat gisteren al werd gepubliceerd dat āEen succesvolle exploitatie [of CVE-2016-6662] kan aanvallers toestaan āāom willekeurige code uit te voeren met root-rechten, waardoor ze de server waarop een getroffen versie van MySQL draait volledig kunnen compromitteren”.
āAangezien er meer dan 40 dagen zijn verstreken sinds het melden van de problemen en patches al publiekelijk werden genoemd, werd besloten om te beginnen met het onthullen van kwetsbaarheden (met beperkte PoC) om gebruikers te informeren over de risicoās vóór de volgende CPU-update van de leverancier die pas aan het einde van oktoberā, definieerde de onderzoeker verder.
Om de kwetsbaarheid te kunnen gebruiken, heeft de aanvaller privileges nodig om het configuratiebestand te bewerken (rootmachtigingen). Er wordt dus aangenomen dat als de gebruiker al verhoogde privileges op het systeem heeft, of bestandsrechten die opzettelijk zijn gewijzigd om wijzigingen in het aanvallende bestand mogelijk te maken.
De Poolse beveiligingsonderzoeker Dawid Golunski stelt echter weinig tijdelijke maatregelen voor om de servers veilig te houden, totdat Oracle een oplossing vindt en het probleem in zijn volgende CPU oplost. Bovendien beveelt de beveiligingsonderzoeker Dawid Golunski ook aan dat de gebruikers deze toepassen zodra de handelaarspatches beschikbaar zijn.