MySQL sigurnosni propust

bas sad procita o propustu MySQL koji mnoge distribucije nude sa SSE-optimimiranim memcmp-Funkcijom glibc-a, debian nije pogodjen ni centos, Ubuntu navodno jeste ko ali mislim da je izasao patch, ko nije updatovo system nek to uradi sto prije, nacin na koji cete provjeriti je:

for i in seq 1 1000; do mysql -u root --password=bad -h 127.0.0.1 2>/dev/null;done

ako uletite u mysql defnitivno vi ili zrtva ima problem :slight_smile:

enjoy

Testiro sa linijom sto si dao, Slackware (-current sam samo probo) nema ovaj problem.

debian 5.0.6 i abantu 12.04 (updated danas) nemaju problema…

Nije uletio u mysql na opensuse 12.1. Ali se nista i ne desi. Koji je ocekivan output?

mysql>
Propust se manifetuje samo ako je mysql kompajliran sa nekim performance opcijama, u defaultnoj instalaciji uglavnom nije vuln.

u biti odogovor je u linku dole, standardni mysql nije pogodjen nego samo paket distibucija koje su kompilirali paket sa istim vec navedenim opcijama, ali vec je kod mnogih zakrpljeno ipak update nije
nikad pogresan put :slight_smile:

http://seclists.org/oss-sec/2012/q2/493

@boby, nije rijec o outputu vec upadu u bazu izazivanjem greske u mehanizmu mysql

Aha. Pa kako testiram? Sama komanda ne daje nista.

Onda si dobar :smiley: