Критическая уязвимость в MySQL

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
boombick
Сообщения: 516
Статус: Anonymous
ОС: ArchLinux 0.8 Voodoo

Критическая уязвимость в MySQL

Сообщение boombick »

Может и ошибся топиком, но, наверное, не всем будет интересно.. Поэтому в новости постить не стал.
Вообщем вот:

An SQL-injection security hole has been found in multibyte encoding processing. An SQL-injection security hole can include a situation whereby when inserting user supplied data into a database, the user might inject his own SQL statements that the server will execute. With regards to this vulnerability discovered, when character set unaware escaping is used (e.g., addslashes() in PHP), it is possible to bypass it in some multibyte character sets (e.g., SJIS, BIG5 and GBK). As a result, a function like addslashes() is not able to prevent SQL injection attacks. It is impossible to fix this on the server side. The best solution is for applications to use character set aware escaping offered in a function like mysql_real_escape().


Ссылки по теме:
http://www.freebsd.org/ports/portaudit/7f8...123ffe8333.html
http://lists.mysql.com/announce/364
Спасибо сказали: