Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「MySQL」のゼロデイ脆弱性、定例パッチで一部修正

オープンソースのデータベース「MySQL」に、未修正の脆弱性が指摘されていた問題で、Oracleは10月に公開した「クリティカルパッチアップデート(CPU)」で一部修正した。

今回修正された「CVE-2016-6662」は、アクセス権限を持つユーザーによって「MySQL」の設定ファイルを不正に作製することができる脆弱性。悪用するとサーバのルート権限でコードを実行することが可能となる。

同脆弱性は、「MySQL」の管理ツールである「phpMyAdmin」へアクセスできるユーザーや、ウェブアプリに対する「SQLインジェクション攻撃」などによっても悪用されるおそれがある。

脆弱性を発見したセキュリティ研究者のDawid Golunski氏は、7月下旬に開発者へ通知。「MySQL」から派生した「MariaDB」「PerconaDB」では修正されたものの、「MySQL」では修正されず、他製品が修正されたことで、悪用のリスクが高まったとして、同氏は9月に限定的なPoCを公開し、注意を呼びかけていた。

Oracleは、10月に公開した四半期に1度の定例CPUで、「CVE-2016-6662」のほか、リモートより攻撃が可能である2件の脆弱性「CVE-2016-6304」「CVE-2016-5598」を含む31件の脆弱性に対応した。

ただし、「CVE-2016-6662」とともにGolunski氏は、「CVE-2016-6663」を報告しているが、今回の修正には含まれていない。

(Security NEXT - 2016/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

Apple、「macOS High Sierra 10.13.2」などであわせて脆弱性22件を修正
「Fluentd」向けプラグイン「parse Filter Plugin」に脆弱性
MSのマルウェアスキャンエンジンに深刻な脆弱性 - 定例外アップデートを実施
脆弱性2件を修正した「OpenSSL 1.0.2n」がリリース
多数メールクライアントに送信者偽装できる「Mailsploit」が判明 - 送信ドメイン認証では防げず
「iOS 11.2」では脆弱性14件を解消 - 「KRACK」の修正対象を拡大
「公的個人認証サービス」のインストーラに再び脆弱性
PwCサイバーサービス、IoT機器の脆弱性検査に特化したラボを開設
Mozilla、「Firefox 57.0.1」で脆弱性2件を解消
複数のバッファロー製ルータに脆弱性 - アップデートが公開