Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「MySQL」のゼロデイ脆弱性、定例パッチで一部修正

オープンソースのデータベース「MySQL」に、未修正の脆弱性が指摘されていた問題で、Oracleは10月に公開した「クリティカルパッチアップデート(CPU)」で一部修正した。

今回修正された「CVE-2016-6662」は、アクセス権限を持つユーザーによって「MySQL」の設定ファイルを不正に作製することができる脆弱性。悪用するとサーバのルート権限でコードを実行することが可能となる。

同脆弱性は、「MySQL」の管理ツールである「phpMyAdmin」へアクセスできるユーザーや、ウェブアプリに対する「SQLインジェクション攻撃」などによっても悪用されるおそれがある。

脆弱性を発見したセキュリティ研究者のDawid Golunski氏は、7月下旬に開発者へ通知。「MySQL」から派生した「MariaDB」「PerconaDB」では修正されたものの、「MySQL」では修正されず、他製品が修正されたことで、悪用のリスクが高まったとして、同氏は9月に限定的なPoCを公開し、注意を呼びかけていた。

Oracleは、10月に公開した四半期に1度の定例CPUで、「CVE-2016-6662」のほか、リモートより攻撃が可能である2件の脆弱性「CVE-2016-6304」「CVE-2016-5598」を含む31件の脆弱性に対応した。

ただし、「CVE-2016-6662」とともにGolunski氏は、「CVE-2016-6663」を報告しているが、今回の修正には含まれていない。

(Security NEXT - 2016/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Tomcat」に脆弱性、2月の更新で修正済み - 「同8.5」系統は3月末にEOL
Palo Altoの「PAN-OS」や「GlobalProtect App」に脆弱性
バックアップ製品「Arcserve UDP」に脆弱性 - 影響大きくPoCも公開
ファイル転送製品「FileCatalyst」に深刻な脆弱性 - 2023年8月の更新で修正
SonicWallの「SonicOS」やメールセキュリティ製品に脆弱性
ビデオ会議サービス「Zoom Rooms」に複数の脆弱性
「WordPress」向けファイル管理プラグインにパストラバーサルの脆弱性
「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを
Fortinet、アドバイザリ8件を公開 - 複数製品に「クリティカル」の脆弱性
Adobeの6製品にセキュリティアドバイザリ - 脆弱性58件に対応