「MySQL」のゼロデイ脆弱性、定例パッチで一部修正
オープンソースのデータベース「MySQL」に、未修正の脆弱性が指摘されていた問題で、Oracleは10月に公開した「クリティカルパッチアップデート(CPU)」で一部修正した。
今回修正された「CVE-2016-6662」は、アクセス権限を持つユーザーによって「MySQL」の設定ファイルを不正に作製することができる脆弱性。悪用するとサーバのルート権限でコードを実行することが可能となる。
同脆弱性は、「MySQL」の管理ツールである「phpMyAdmin」へアクセスできるユーザーや、ウェブアプリに対する「SQLインジェクション攻撃」などによっても悪用されるおそれがある。
脆弱性を発見したセキュリティ研究者のDawid Golunski氏は、7月下旬に開発者へ通知。「MySQL」から派生した「MariaDB」「PerconaDB」では修正されたものの、「MySQL」では修正されず、他製品が修正されたことで、悪用のリスクが高まったとして、同氏は9月に限定的なPoCを公開し、注意を呼びかけていた。
Oracleは、10月に公開した四半期に1度の定例CPUで、「CVE-2016-6662」のほか、リモートより攻撃が可能である2件の脆弱性「CVE-2016-6304」「CVE-2016-5598」を含む31件の脆弱性に対応した。
ただし、「CVE-2016-6662」とともにGolunski氏は、「CVE-2016-6663」を報告しているが、今回の修正には含まれていない。
(Security NEXT - 2016/10/19 )
ツイート
PR
関連記事
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
「SandboxJS」に脆弱性 - 1月下旬以降「クリティカル」7件目
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「SolarWinds WHD」など4製品の脆弱性悪用に注意喚起 - 米当局
Google、「Chrome 145」をリリース - 複数脆弱性を修正
Apple、「macOS」向けにセキュリティアップデートを公開
「iOS/iPadOS 26.3」を公開 - ゼロデイ含む複数脆弱性を解消
「Apache Druid」に認証回避の深刻な脆弱性 - アップデート実施を
管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
