Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「MySQL」のゼロデイ脆弱性、定例パッチで一部修正

オープンソースのデータベース「MySQL」に、未修正の脆弱性が指摘されていた問題で、Oracleは10月に公開した「クリティカルパッチアップデート(CPU)」で一部修正した。

今回修正された「CVE-2016-6662」は、アクセス権限を持つユーザーによって「MySQL」の設定ファイルを不正に作製することができる脆弱性。悪用するとサーバのルート権限でコードを実行することが可能となる。

同脆弱性は、「MySQL」の管理ツールである「phpMyAdmin」へアクセスできるユーザーや、ウェブアプリに対する「SQLインジェクション攻撃」などによっても悪用されるおそれがある。

脆弱性を発見したセキュリティ研究者のDawid Golunski氏は、7月下旬に開発者へ通知。「MySQL」から派生した「MariaDB」「PerconaDB」では修正されたものの、「MySQL」では修正されず、他製品が修正されたことで、悪用のリスクが高まったとして、同氏は9月に限定的なPoCを公開し、注意を呼びかけていた。

Oracleは、10月に公開した四半期に1度の定例CPUで、「CVE-2016-6662」のほか、リモートより攻撃が可能である2件の脆弱性「CVE-2016-6304」「CVE-2016-5598」を含む31件の脆弱性に対応した。

ただし、「CVE-2016-6662」とともにGolunski氏は、「CVE-2016-6663」を報告しているが、今回の修正には含まれていない。

(Security NEXT - 2016/10/19 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
デバッグ支援ツール「NVIDIA NVDebug tool」に複数の脆弱性
ネットワーク監視ツール「Stork」に脆弱性 - DoS攻撃のおそれ
GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
「Adobe Commerce」「Magento」に深刻な脆弱性 - Adobeと外部で温度差
MS、月例セキュリティ更新80件を公開 - 「緊急」8件などに対応