Обнаружена фундаментальная уязвимость в MS SQL Server, MySQL и PostgreSQL

Обнаружена фундаментальная уязвимость в MS SQL Server, MySQL и PostgreSQL

Разработчик популярного среди ИТ-администраторов программного средства SQLMap Бернардо Гаимараес говорит, что ему удалось обнаружить фундаментальную уязвимость в базах данных MS Sql Server, MySql и PostreSQL, эксплуатация которой способна привести не только к получению контроля над самой базой данных, но и операционной системой, в которой эта БД работает.

Гаимараес собирается представить конкретные подробности своей находки в середине апреля на ИТ-конференции Black Hat в Амстредаме. По словам исследователя, обнаруженная им уязвимость может быть задействована при проведении атаки типа SQL-инъекция.

Также надо отметить, что в случае разработки Гаимараеса, одновременно с внедрением SQL-кода происходит также и переполнение буфера обмена базы данных, что позволяет провести дальнейшую атаку на операционную систему. Проведение атаки для SQL Server и для Mysql/postgresQL несколько различаются, но эффект в каждом случае один и тот же - полный захват контроля над сервером баз данных.

"Я использовал SQL-инъекцию только как одну из ступеней для достижения своей цели, которая заключалась в получении контроля над серверной операционной системой. Для подготовки к этой атаке была проведена большая работа, связанная с манипулированием и фильтрацией данных", - говорит он.

По его словам, предварительные данные показывают, что новой атаке подвержены "слишком много" сайтов, поэтому раскрывать данные о ней сейчас было бы чересчур опасно. По оценкам Гаимараеса, из всех сайтов, работающих на базе SQL Server/MySQL/PostgreSQL, примерно 10% подвержены данной атаке.

Чтобы минимизировать угрозу атаки эксперт рекомендует проверить безопасность веб-приложений, а также по возможности сократить число пользовательских записей, авторизовавшись по которым, можно работать с базами данных.

Источник

Подпишитесь на новости

Такси для россиян: на линию выпускают водителей без прав, с левыми учётками

За двумя нажатиями в приложении может скрываться цепочка из пяти компаний, а кто отвечает за водителя и пассажира — попробуй разберись. Российский рынок такси оброс серыми посредниками, через которых на линию выходят люди с поддельными аккаунтами, без необходимого стажа и даже без российских водительских прав.

Как выяснили «Известия», между агрегатором и таксистом могут находиться диспетчерские, автопарки, ИП и так называемые подключашки.

Последние обещают оформить доступ к сервису за несколько дней, иногда требуя от кандидата только селфи и аванс. Готовый аккаунт водителя можно купить в интернете за 3-7 тыс. рублей.

Показательным стал случай в Одинцове, где таксист отказался везти ветерана СВО с инвалидностью. Поддержка предложила промокод на 100 рублей, водителя позднее депортировали, а проверка обнаружила настоящий корпоративный лабиринт.


Машина принадлежала одной фирме, к агрегатору была подключена через ИП, не числившееся в реестре перевозчиков, а сам водитель официально сотрудником посредника не являлся.

По данным материала, в реестре ФГИС «Такси» находится более 900 тыс. автомобилей, при этом свыше 1,5 млн водителей могут работать в серой зоне. Ежедневно россияне совершают около 10 млн поездок на такси.

Цена такой юридической матрёшки измеряется не только нервами. В 2025 году произошло более 3,1 тыс. ДТП с участием такси: погибли 143 человека, ещё свыше 3,8 тыс. пострадали. При этом суды по-разному определяют виновного: где-то отвечает агрегатор, где-то автопарк, а иногда — только водитель.

Эксперты предлагают закрепить за агрегаторами статус перевозчиков, обязать их проверять машины и водителей и установить солидарную ответственность.

RSS: Новости на портале Anti-Malware.ru