Выявлена уязвимость в клиентской библиотеке MySQL и MariaDB

Выявлена уязвимость в клиентской библиотеке MySQL и MariaDB

В библиотеке libmysqlclient, используемой для подключения к СУБД MySQL, MariaDB и Percona Server, выявлена уязвимость (CVE-2015-3152), позволяющая обойти создание шифрованного канала связи и организовать MITM-атаку между клиентом и СУБД.

Проблема связана с тем, что при активации в настройках установки соединения с использованием SSL, если такое соединение не удалось установить, то канал связи всё равно устанавливается, но без применения шифрования. Подобное поведение является документированным, оно было изменено в ветке MySQL 5.7, но продолжает применяться в ветках MySQL 5.5 и 5.6, сообщает opennet.ru.

Проблема была устранена в кодовой базе MySQL 5.7.3 ещё в декабре 2013 года, но не была причислена к категории уязвимостей, поэтому остаётся неисправленной в ветках MySQL 5.5/5.6, а также во всех выпусках MariaDB и Percona Server. При этом, в MariaDB поставляется несколько связующих клиентских библиотек, из которых уязвимы libmysqlclient и Connector/C, в то время как модули Connector/J и Connector/ODBC не подвержены проблеме. 

Где проходит ватерлиния кибербезопасности: ИБ-эксперты встретятся 17 июня

До конференции «ВАТЕРЛИНИЯ» остаётся всего неделя. Уже 17 июня в Московском Императорском яхт-клубе соберутся специалисты по информационной безопасности, чтобы обсудить не только громкие угрозы и тренды, но и те проблемы, которые обычно остаются под водой.

Название мероприятия выбрано не случайно. В морской терминологии ватерлиния — это граница между видимой и скрытой частью судна.

Организаторы «ВАТЕРЛИНИИ» предлагают посмотреть на кибербезопасность через ту же призму: за внедрёнными решениями, регламентами и красивыми отчётами нередко скрываются накопленные риски, новые сценарии атак и уязвимости, которые напрямую влияют на устойчивость бизнеса.

В центре внимания конференции окажутся практические вопросы, с которыми сегодня сталкиваются ИБ-команды. Участники обсудят развитие SOC и MDR, изменения в регулировании, подходы к построению защиты без избыточного формализма, а также реальные угрозы, способные повлиять на работу компаний.

Генеральным партнёром мероприятия выступает «Лаборатория Касперского», стратегическим партнёром — «Код Безопасности», официальным партнёром — UserGate.

Среди специальных гостей заявлены Алексей Лукацкий и Михаил Кадер.

Организаторы подчёркивают, что конференция задумана не как очередная серия презентаций с дежурными слайдами. Основная идея — дать специалистам возможность сверить подходы, обменяться опытом и обсудить реальные кейсы, которые возникают в условиях постоянно меняющегося ландшафта угроз.

Информационную поддержку мероприятию оказывают КИБЕРМЕДИА, CISO CLUB, Медиа Группа «Авангард», Global Digital Space, «Культ Безопасности», «Пакет Безопасности», Sachok, AM Live и издательский дом «Коннект».

До старта осталось совсем немного. И если в мире кибербезопасности вы предпочитаете смотреть не только на то, что находится над ватерлинией, конференция обещает немало интересных поводов для обсуждения.

RSS: Новости на портале Anti-Malware.ru