自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

MySQL SSL/TLS連接存在安全漏洞 可遭中間人攻擊

安全 漏洞
由于客戶端在連接MySQL時(shí)SSL選項(xiàng)使用不當(dāng),將可能引起中間人攻擊。該漏洞將導(dǎo)致數(shù)據(jù)庫通信數(shù)據(jù)以明文形式在網(wǎng)絡(luò)上傳輸。

由于客戶端在連接MySQL時(shí)SSL選項(xiàng)使用不當(dāng),將可能引起中間人攻擊。該漏洞將導(dǎo)致數(shù)據(jù)庫通信數(shù)據(jù)以明文形式在網(wǎng)絡(luò)上傳輸。

MySQL SSL/TLS連接存在安全漏洞 可遭中間人攻擊

漏洞詳情

這個(gè)漏洞與客戶端的”–ssl”選項(xiàng)有著很大關(guān)系,這個(gè)選項(xiàng)在受影響的版本中處于”建議使用”的級(jí)別。因此,當(dāng)客戶端嘗試和服務(wù)器端進(jìn)行初始化SSL/TLS連接時(shí),將不會(huì)要求使用這一選項(xiàng)。這就幫助MITM攻擊者輕易地去除了SSL/TLS保護(hù)。

這個(gè)問題同樣影響到了SSL客戶端的其它SSL選項(xiàng)上(比如’—ssl-xxx’)。Oracle MySQL的技術(shù)產(chǎn)品主管也在blog中對(duì)“–ssl”問題進(jìn)行了具體的說明。

即使服務(wù)器選擇了”REQUIRE SSL”選項(xiàng),MitM攻擊者仍可以代理的角色出現(xiàn)在客戶和服務(wù)器之間。這就使得他可以對(duì)客戶和代理之間的連接進(jìn)行降級(jí),從而使其間的MySQL流量處于未加密狀態(tài),盡管代理和服務(wù)器端之間的流量處于加密狀態(tài)。

目前該漏洞已被標(biāo)定為 CVE-2015-3152 (針對(duì)MariaDB 和Percona),另外有人指出這一漏洞和數(shù)年前ssltrip攻擊有很多相似之處。

影響范圍

MySQL 5.7.3以前的版本,C開發(fā)環(huán)境下的客戶端庫

Connector/C(libmysqlclient)、MariaDB 和 Percona服務(wù)器。

安全建議

升級(jí)MySQL到5.7.4以后的版本,對(duì)應(yīng)相關(guān)的庫及時(shí)的打補(bǔ)丁,使用“REQUIRE X509”選項(xiàng),使用SSH隧道等。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2016-09-27 22:45:47

2014-03-17 09:16:08

2014-03-20 10:26:58

2025-02-19 10:47:18

2025-02-12 14:27:59

2016-10-24 14:23:14

2010-06-13 12:06:41

2017-04-19 12:36:40

2014-11-21 11:46:55

2012-11-20 13:06:57

2021-02-22 02:25:36

中間人攻擊加密網(wǎng)絡(luò)安全

2014-06-06 14:12:40

2010-07-30 16:02:56

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2014-10-08 09:38:49

2014-06-03 16:30:53

2019-01-28 08:59:59

2020-05-07 15:24:22

中間人攻擊MITM

2017-02-16 08:53:42

2013-11-11 10:36:04

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)