<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая root-уязвимость в MySQL</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html</link>
    <description>Опубликованы (http://legalhackers.com/advisories/MySQL-Exploit-Remote-Root-Code-Execution-Privesc-CVE-2016-6662.html) сведения о критической уязвимости (CVE-2016-6662 (https://security-tracker.debian.org/tracker/CVE-2016-6662)) в MySQL и производных продуктах, таких как MariaDB и Percona Server. Уязвимость позволяет локально или удалённо атаковать сервер MySQL и повысить свои привилегии до пользователя root. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Смягчает опасность то, что для эксплуатации требуется аутентифицированный доступ к БД или проведение дополнительной атаки на web-приложения, в результате которой необходимо получить возможность подстановки SQL-кода.  Усугубляет проблему то, что опубликован начальный прототип эксплоита (полный эксплоит планируется опубликовать позднее, дав время на выпуск обновления), в то время как сама уязвимость ещё не исправлена (0-day) и проявляется в актуальных выпусках поддерживаемых веток MySQL - 5.7.15, 5.6.33 и 5.5.52. По сведению (https://bugzilla.novell.com/show_bug.cgi?id=CVE-2016-6662) разработчиков SU</description>

<item>
    <title>Критическая root-уязвимость в MySQL (rvs2016)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#98</link>
    <pubDate>Sat, 01 Oct 2016 20:03:48 GMT</pubDate>
    <description>А как можно атаковать удалённо, если skip-networking? При включённом skip-networking сетевые порты ж не прослушиваются и mysql не ожидает никаких подключений из сети.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Andrew)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#96</link>
    <pubDate>Thu, 15 Sep 2016 20:03:50 GMT</pubDate>
    <description>Согласно комментарию (https://bugzilla.redhat.com/show_bug.cgi?id=1375198#c13) уязвима, конечно же, но чуть менее, чем более новые версии:&lt;br&gt;&lt;br&gt;&amp;gt; The MySQL 5.1 packages in RHEL 6 do not implement support for library preloading, preventing the remote vector. Local privilege escalation as database user with FILE privileges to root is still possible.</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Ilya Indigo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#95</link>
    <pubDate>Thu, 15 Sep 2016 11:48:51 GMT</pubDate>
    <description>&amp;gt; You write:&amp;gt; because of some troubles And what kind of problems&lt;br&gt;&amp;gt; arise when updating the code in the current branch, and when moving&lt;br&gt;&amp;gt; to another branch? They can be anywhere to see? The only known me a&lt;br&gt;&amp;gt; package that depends on it mariadb akonadi-server through&lt;br&gt;&amp;gt; libQt5Sql5-mysql. It would seem that you just need to update the&lt;br&gt;&amp;gt; source code and compile the package, and track that would&lt;br&gt;&amp;gt; libQt5Sql5-mysql and perhaps other providers mysql successfully&lt;br&gt;&amp;gt; met, especially if the update prededah one branch. Or is it much&lt;br&gt;&amp;gt; more difficult, and I do not understand something?&lt;br&gt;&lt;br&gt;You can see the declined request here &#091;0&#093;. I have to say that I was&lt;br&gt;quite busy for the last few weeks but now it should be better and I&lt;br&gt;hope I will finish the migration to 10.1. branch soon.&lt;br&gt;&lt;br&gt;&amp;gt; I and some members of the Russian-speaking resource, about open&lt;br&gt;&amp;gt; software ( www.opennet.ru), are very interested why openSUSE&lt;br&gt;&amp;gt; Tumbleweed some packages updated fairly quickly (eg php), and some,&lt;br&gt;&amp;gt; like mariadb and the openssh, can no</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Другой Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#94</link>
    <pubDate>Thu, 15 Sep 2016 06:01:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Репликацию сделали нормальную физическую. Физическая репликация потребляет трафик, да, &lt;br&gt;&amp;gt;&amp;gt; тоже мне новость.&lt;br&gt;&amp;gt; большие объемы траффика стоят много денег, поэтому если проект взлетает - потребление &lt;br&gt;&amp;gt; траффика начинает сильно бить по кошельку.&lt;br&gt;&lt;br&gt;физическая репликация надежнее. если у тебя пара серваков например с биллингом, в одной стойке - то разумный выбор физическая репликация. вполне логично что ее сделали сначала ее потом логическую.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Другой Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#93</link>
    <pubDate>Thu, 15 Sep 2016 05:37:21 GMT</pubDate>
    <description>Мы не о настоящем говорим, а о прошлом, WAL decoder уже есть - pglogical, даже в статье uber-а про него написано:&lt;br&gt;&lt;br&gt;If you are running Postgres 9.4 or later, you could use something like pglogical, which implements a logical replication layer for Postgres. Using pglogical, you can replicate data among different Postgres releases, meaning that it&amp;#8217;s possible to do an upgrade such as 9.4 to 9.5 without incurring significant downtime. This capability is still problematic because it&amp;#8217;s not integrated into the Postgres mainline tree, and pglogical is still not an option for people running on older Postgres releases.&lt;br&gt;&lt;br&gt;что касается &quot;problematic&quot; - это конечно очень &quot;объективный&quot; и не &quot;демагогический&quot; аргумент, только не понятно много бы осталось от исходной статьи без него, к тому же: pglogical is fully open source, released under the PostgreSQL licence with copyright novated to the PostgreSQL Development Group. It has also been submitted to PostgreSQL core as a candidate for inclusion in PostgreSQL 10.</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Ilya Indigo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#92</link>
    <pubDate>Wed, 14 Sep 2016 14:09:06 GMT</pubDate>
    <description>Thank you for your email. I&apos;m out of the office and will be back at 2016-09-19. If you need immediate assistance during my absence, please contact Tomas Chvatal (tchvatal&#064;suse.cz). Otherwise, I will respond to your emails as soon as possible upon my return.&lt;br&gt;Мда, мне бы такую работу, что бы я был постоянно в отпусках, работал бы только когда приспичит, и мне при этом бы исправно платили.&lt;br&gt;Похоже теперь я понимаю, почему MariaDB так редко обновляется в openSUSE.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Аноним)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#91</link>
    <pubDate>Wed, 14 Sep 2016 13:29:33 GMT</pubDate>
    <description>Объясните тупому, у меня на сервере CentOS 6.6 и там только MySQL 5.1 - эта версия тоже уязвима? Или речь только про ветки 5.7, 5.6, 5.5?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Ilya Indigo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#90</link>
    <pubDate>Wed, 14 Sep 2016 12:05:52 GMT</pubDate>
    <description>Благодарю, запомню.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая root-уязвимость в MySQL (Нет)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/109073.html#89</link>
    <pubDate>Wed, 14 Sep 2016 11:53:42 GMT</pubDate>
    <description>ПодфАртило. От слова &quot;фарт&quot;, а не от слова &quot;форт&quot;. Повезло, а не укрепило.&lt;br&gt;В нагрузку, на всякий случай - &quot;симпАтичный&quot;.&lt;br&gt;</description>
</item>

</channel>
</rss>
