Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「MySQL」のゼロデイ脆弱性、定例パッチで一部修正

オープンソースのデータベース「MySQL」に、未修正の脆弱性が指摘されていた問題で、Oracleは10月に公開した「クリティカルパッチアップデート(CPU)」で一部修正した。

今回修正された「CVE-2016-6662」は、アクセス権限を持つユーザーによって「MySQL」の設定ファイルを不正に作製することができる脆弱性。悪用するとサーバのルート権限でコードを実行することが可能となる。

同脆弱性は、「MySQL」の管理ツールである「phpMyAdmin」へアクセスできるユーザーや、ウェブアプリに対する「SQLインジェクション攻撃」などによっても悪用されるおそれがある。

脆弱性を発見したセキュリティ研究者のDawid Golunski氏は、7月下旬に開発者へ通知。「MySQL」から派生した「MariaDB」「PerconaDB」では修正されたものの、「MySQL」では修正されず、他製品が修正されたことで、悪用のリスクが高まったとして、同氏は9月に限定的なPoCを公開し、注意を呼びかけていた。

Oracleは、10月に公開した四半期に1度の定例CPUで、「CVE-2016-6662」のほか、リモートより攻撃が可能である2件の脆弱性「CVE-2016-6304」「CVE-2016-5598」を含む31件の脆弱性に対応した。

ただし、「CVE-2016-6662」とともにGolunski氏は、「CVE-2016-6663」を報告しているが、今回の修正には含まれていない。

(Security NEXT - 2016/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

ウェブブラウザ「Vivaldi」のWindows版インストーラに脆弱性
「ColdFusion」に複数の脆弱性 - ホットフィクスをリリース
バッファローのネットワークカメラ「WNC01WH」に脆弱性
Oracle、定例更新で「Java SE」の脆弱性8件を修正
Oracleが定例パッチをリリース - 脆弱性299件に対応
「Drupal」のRESTモジュールに深刻な脆弱性 - 影響考慮し非サポート版向けにも更新
帳票ツール「風神レポート」のビューアソフトに脆弱性
IIJ製ルータ「SEILシリーズ」にサービス拒否の脆弱性 - 修正版ファームウェアが公開
「花子」など複数のジャストシステム製品に脆弱性 - 悪用は未確認
VMware、「Workstation」など複数製品に深刻な脆弱性