Précédent   Forum du club des développeurs et IT Pro > Bases de données > MySQL
MySQL Forum d'entraide MySQL. Avant de poster -> FAQ MySQL, Tutoriels MySQL
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 03/12/2012, 12h25   #1
Hinault Romaric
Responsable Actualités

 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 827
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 827
Points : 37 323
Points : 37 323
Par défaut Des failles zero-day découvertes dans MySQL

Des failles zero-day découvertes dans MySQL
pouvant entraîner un crash du SGBD ou bloquer l’accès aux utilisateurs

Des chercheurs en sécurité viennent de découvrir plusieurs vulnérabilités critiques zero-day dans le gestionnaire de bases de données MySQL.

Identifiées au nombre de cinq initialement, c’est finalement trois failles qui se sont avérées être importantes.

Les vulnérabilités peuvent être exploitées par des pirates pour bloquer l’accès au SGBD à des utilisateurs et dans une certaine mesure, entrainer même un crash de MySQL.

Les failles de sécurité répertoriées sous les références allant de CVE-2012-5611 à 5615, sont décrites comme pouvant entrainer des dépassements de tampon, des augmentations de privilèges et des dénis de service.

Les conséquences de certaines failles sont cependant à relativiser. Selon Monty Program, éditeur de MariaDB, le fork de MySQL, ces vulnérabilités seraient connues et peuvent être évitées, car elles sont le résultat des erreurs de configuration de la base de données. Erreurs qui seraient par ailleurs assez fréquentes.

Le chercheur en sécurité Eric Romang de ZATAZ.com a publié une vidéo dans laquelle il montre comment les failles peuvent être exploitées sur un serveur mal configuré pour élever des privilèges.


Sergei Golubchik, le vice-président de Monty Program a déclaré que les travaux étaient déjà en cours pour apporter des correctifs à MariaDB. Oracle n’a encore fait aucun commentaire concernant MySQL.



Source : Zataz.com


Et vous ?

Qu'en pensez-vous ?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 70
Vieux 03/12/2012, 13h30   #2
CinePhil
Modérateur
 
Avatar de CinePhil
 
Homme Philippe Leménager
Ingénieur d'études en informatique
Inscription : août 2006
Messages : 13 659
Détails du profil
Informations personnelles :
Nom : Homme Philippe Leménager
Âge : 49
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur d'études en informatique
Secteur : Enseignement

Informations forums :
Inscription : août 2006
Messages : 13 659
Points : 25 563
Points : 25 563
Envoyer un message via MSN à CinePhil
La vidéo est floue et sans son chez moi !
__________________
Philippe Leménager. Ingénieur d'étude à l'École Nationale de Formation Agronomique. Autoentrepreneur.
Mon blog sur la conception des BDD, le langage SQL, le PHP avec Zend Framework...
« Ce que l'on conçoit bien s'énonce clairement, et les mots pour le dire arrivent aisément ». (Nicolas Boileau)
À la maison comme au bureau, j'utilise la suite Linux Mageïa !
CinePhil est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2012, 14h03   #3
gok6tm
Membre à l'essai
 
Inscription : février 2007
Messages : 36
Détails du profil
Informations forums :
Inscription : février 2007
Messages : 36
Points : 22
Points : 22
Il serait intéressant de lier le post de Sergei Golubchik de Monty Program et de préciser quelles sont les erreurs de configuration à ne pas commettre
gok6tm est déconnecté   Envoyer un message privé Réponse avec citation 60
Vieux 03/12/2012, 15h33   #4
cbleas
Membre chevronné
 
Inscription : mai 2006
Messages : 943
Détails du profil
Informations forums :
Inscription : mai 2006
Messages : 943
Points : 769
Points : 769
bonjour,
Citation:
Il serait intéressant de lier le post de Sergei Golubchik de Monty Program et de préciser quelles sont les erreurs de configuration à ne pas commettre
et mieux encore d'empecher de faire cette mauvaise configuration.
cbleas est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/12/2012, 14h18   #5
Hinault Romaric
Responsable Actualités

 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 827
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 827
Points : 37 323
Points : 37 323
Par défaut MariaDB corrige les failles zero-day dans MySQL

MariaDB corrige les failles zero-day dans MySQL
pouvant entraîner un crash du SGBD


Les développeurs de MariaDB ont fait preuve d’une grande réactivité pour corriger les failles zero-day dans MySQL.

Les failles avaient été découvertes récemment par des experts en sécurité, et elles pouvaient être exploitées par des pirates pour entraîner un crash du SGBD ou bloquer l’accès aux utilisateurs (lire ci-devant).

MariaDB 5.5.28a, 5.3.11, 5.2.13 et 5.1.66 disposent d'un correctif pour la vulnérabilité CVE 2012-5579, de type buffer overflow, pouvant planter le serveur de base de données ou permettre l’exécution de code arbitraire avec les mêmes privilèges que le processus de base de données.

Les développeurs du fork de MySQL ont déclaré que l’autre vulnérabilité (CVE 2012-5611) était juste une duplication de la faille CVE 2012-5579 qui avait été référencée séparément.

L’autre problème touchant le gestionnaire de base de données (CVE 2012-5613) ne serait pas vraiment un bug dans le code, mais plutôt une faille qui pourrait être exploitée suite à une mauvaise configuration. Le problème concerne le privilège qui permet aux utilisateurs de télécharger des fichiers vers la base de données ou d'utiliser MySQL pour stocker des fichiers dans un répertoire local.

Selon Sergei Golubchik, vice-président de Monty Program, tout au plus l’administrateur doit avoir ce droit, et l’option « secure-file-priv » du serveur peut également être utilisée pour limiter les opérations sur les fichiers d’un répertoire.

Oracle, l’éditeur de MySQL, n’a pas encore confirmé ces vulnérabilités ou publié de mise à jour.

Télécharger MariaDB

Source : Note de mise à jour
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 20
Réponse Actualité déjà publiée
Outils de la discussion

Navigation rapide


Fuseau horaire GMT +2. Il est actuellement 21h23.


 
 
 
 
Partenaires

Hébergement Web