آریا جوان

آخرين مطالب

سرقت فایل‌های کاربران به علت خطای طراحی در پایگاه داده MySQL فناوری

  بزرگنمايي:

آریا جوان - نقص طراحی در انتقال متقابل فایل بین میزبان سرویس گیرنده و یک سرور با پایگاه داده MySQL به مهاجم این اجازه را می‌دهد توانایی دسترسی به هر داده‌ای از کاربر سرویس گیرنده را داشته باشد.

مشکلی امنیتی که بین میزبان سرویس گیرنده و یک سرور با پایگاه داده MySQL به مهاجم این اجازه را می‌دهد تا توسط آماده‌سازی یک سرور با پایگاه داده MySQL همراه‌با تنظیمات مخرب روی آن، توانایی دسترسی به هر داده‌ای از کاربر سرویس گیرنده که مجوز دسترسی به آن وجود دارد را داشته باشد. اینمشکل امنیتی با پیامدهای شناخته‌شده‌اش، از آنجا ناشی می‌شود که در پایگاه داده MySQL ، دستور LOAD DATA با مشخصه‌ی LOCAL مورد استفاده قرار می‌گیرد که در اسناد منتشرشده‌ی توسعه‌دهندگان MySQL به‌عنوان یک خطر امنیتی معرفی شده است. توسعه‌دهندگان MySQL توضیح داده‌اند که کاربر Client درخواست انتقال فایل از سرور MySQL را براساس شیوه‌ی LOAD DATA ارائه‌شده دریافت می‌کند؛ اما سرور MySQL که به‌صورت مخرب برنامه‌ریزی شده، می‌تواند توسط استفاده از شیوه‌ی LOAD DATA LOCAL به هر داده‌ای از کاربر که مشخصه‌ی Local را از قبل به آن داده است، دسترسی داشته باشد. نکته‌ی اصلی اینجا است که کاربران نباید به سرورهای نامعلوم و غیرقابل اعتماد متصل شوند، چراکه با استفاده از این روش امکان دزدیدن اطلاعات و دسترسی به فایل‌های آن‌ها توسط نفوذگران وجود خواهد داشت. مقاله‌های مرتبط:
اینفوگرافیک: راه‌هایی که کاربران در اختیار هکرها قرار می‌دهند
خطر بالقوه این مشکل امنیتی اینجا است که سرورهای وب در اتصال خود به سرورهای پایگاه داده مخرب MySQL، این امکان را برای نفوذگران فراهم می‌کنند که مهاجم توانایی دسترسی و دریافت فایل etc/passwd/ را داشته باشند و به اطلاعات مهم حساب کاربری کاربران دسترسی پیدا کنند. البته دسترسی به فایل‌های قربانیان در صورتی ممکن خواهد بود که آدرس دقیق فایل در اختیار نفوذگر باشد؛ اگرچه امکان به‌دست آوردن این اطلاعات توسط درخواستی به فایل proc/self/environ/ که تغییرات محیطی فرآیندها را در خود دارد، مقدور خواهد بود و درنتیجه می‌توان به ساختار و جزییات مربوط‌به پوشه‌های داخلی سیستم قربانی دست پیدا کرد. در توضیحاتی که توسط محقق امنیت سایبری ویلیام گروت در Reddit منتشر شده، سناریوهای احتمالی برای یک سرور MySQL مخرب بیان شده است. دزدیدن اطلاعات کلید SSH و همچنین دسترسی به کیف پول cryptocurrency کاربران در ابتدا به‌عنوان نمونه بیان شده است. به‌گفته‌ی او در اوکتبر 2018 حملات مخربی ازطریق این آسیب‌پذیری علیه فروشگاه‌های اینترنتی به جهت دزدیدن اطلاعات کارت‌های بانکی کاربران صورت گرفته است. کُد مخصوصی برای سوءاستفاده از این نوع آسیب‌پذیری حدود 6 سال است که روی GitHub منتشر شده و این جای تعجب ندارد که نفوذگران و مجرمان سایبری از این کُد در حملات خود استفاده کنند. گروت در ادامه توضیح می‌دهد که در دسامبر گذشته چگونه کلاهبرداران از این آسیب‌پذیری برای استخراج اطلاعات پایگاه‌داده‌های MySQL و PostgreSQL توسط نرم‌افزار مدیریت پایگاه‎داده Adminer استفاده کرده‌اند.
در ادامه بیان شده که هدف بسیاری از حملات انجام‌شده توسط این آسیب‌پذیری، سرقت فایل local.xml است که در سیستم مدیریت محتوای Magento که یک پلتفرم تجارت الکترونیک برای ساخت سایت فروشگاه اینترنتی است، اطلاعات گذرواژه پایگاه‌داده را در خود ذخیره می‌کند. کاربرانی که از برنامه Adminer استفاده می‌کنند، توجه داشته باشند که نسخه‌های 4.3.1 تا 4.6.2 این برنامه آسیب‌پذیر هستند و باید برنامه Adminer خود را به نسخه 4.7.0 به‌روزرسانی کنند.

لینک کوتاه:
https://www.aryajavan.ir/Fa/News/103093/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

فریدون مشیری؛ شاعر زندگی/ ویدئو

تشکیل کمیته های تخصصی شورای سلامت کیش / تشکیل اولین کمیته تخصصی دندانپزشکان در راستای اجرای طرح سلامت پایدار هم زمان با روز دندانپزشک

سفر سرپرست اداره کل بنیاد شهید و امور ایثارگران استان ایلام به شهرستان ایوان

ثبت گزارش جامعه هدف بنیاد شهید و مردم با مراجعه به سامانه سوت زنی

رمضی: «شب‌ آواز ایرانی» به حوزه هنری بازگشت/ رونمایی دو آلبوم در هر ماه

جشنواره نان و شیرینی کیش به دلیل شرایط نامناسب جوی از 30 فروردین آغاز می شود

مدیرکل بنیاد استان آذربایجان شرقی به مشکلات 50 نفر از مراجعا رسیدگی کرد

تجلیل استاندار یزد از خانواده شهدای ارتش

برای کاهش وزن دویدن بهتر است یا پیاده روی؟

فناوری روز دنیا در خدمت بهداشت کیشوندان/ از جدیدترین دستگاه ماموگرافی کشور در بیمارستان کیش بهره‌برداری شد

توسعه تجهیزات و ارتقای خدمات بیمارستان؛ راهبرد اصلی سازمان‌ منطقه آزاد کیش در حوزه سلامت

دیدار تشکل‌های شاهد و ایثارگر با معاون امور بین الملل دفتر مقام معظم رهبری

تصاویری باورنکردنی از یک خرچنگ در حال وزنه برداری/ ویدئو

باران رحمت در کیش؛ شب پرتلاش نیروهای شرکت عمران، آب و خدمات برای جلوگیری از آب‌گرفتگی معابر جزیره

پیام تسلیت دکتر رئیسی در پی درگذشت پدر شهیدان «دهنوی»

خوابیدن روی شکم چه ضررهایی برای سلامتی دارد؟

انتصاب جدید در سازمان منطقه آزاد کیش

مدیرکل بنیاد شهید کرمانشاه بر شناساندن سبک و سیره عملی شهدا به جوانان تآکید کرد

افزایش تعامل بنیاد شهید و امور ایثارگران با آموزش و پرورش برای توسعه فعالیت های فرهنگی

اقدامات سازمان اقتصادی کوثر منجر به خودکفایی‌های بزرگ در حوزه اقتصادی شد

صبر و ایثار خانواده‌های معظم شاهد و ایثارگر درس آموز است

کدام مواد غذایی برای سلامت مو مفیدند؟

وقتی دونالد ترامپ دی‌جی می‌شود!

این گیاه حافظه را زیاد و افکار منفی را از شما دور می‌کند

فال روزانه سه‌شنبه 28 فروردین 1403

فال حافظ سه‌شنبه 28 فروردین 1403

مدارس کیش فردا 28 فروردین غیر حضوری شد

برگزاری جلسه شورای معاونان و اطلاع رسانی بنیاد استان سمنان

تجمع مردم یزد در گلزار شهدا و قدردانی از پاسخ مقتدرانه سپاه

حل مشکلات جامعه ایثارگری نیازمند مشارکت دستگاه هاست

شکستن در و پنجره ورودی سالن کنسرت معین در وان!/ ویدئو

سال 1401 ؛ سال «تولید؛ دانش‌بنیان، اشتغال‌آفرین»

وضعیت ورودی سالن کنسرت معین در وان!/ ویدئو

زندگی «اعراب بادیه‌نشین» از دریچۀ عکس‌های 120 ساله

جلسه شورای سیاستگذاری ستاد کنگره شهدای استان البرز برگزار شد

«حفظ نظم و انضباط اداری» و «پاسخگویی حداکثری به جامعۀ هدف» پایه و اساس خدمت است

مادر شهیدان والامقام «انصاری رامندی» به لقاءالله پیوست

یک تکنیک ساده برای کنترل عصبانیت و خشم

فواید استراتژی «تقلب» در رژیم غذایی

پلمپ یک واحد پذیرایی گرانفروش در جزیره کیش

پنج توصیه مهم برای مراقبت از کودکان در برابر اخبار ناخوشایند

تاریخچۀ عجیب و باورنکردنی «مالیاتِ ریش»!

تکریم مدیرکل بنیاد کرمانشاه از ایثارگران شهرستان جوانرود

عکسی از دیدار ابی و پسرخوانده اش با همایون شجریان و انوشیروان روحانی

دیدار مدیرکل بنیاد شهید و امور ایثارگران استان اردبیل با خانواده‌های معظم شهدا و ایثارگران

یادواره شهدای معلم حوادث تروریستی آموزش و پرورش استان سیستان و بلوچستان

مادر گرامی شهیدان «فرشیدفر» به فرزندان شهیدش پیوست

عملیات عمرانی طرح جامع گلزار شهدای قزوین آغاز می‌شود

رئیس جمهور در پیامی درگذشت پدر شهیدان «خرسندیان» را تسلیت گفت

همه فرزندان شهدا و جانبازان 70 درصد آذربایجان شرقی استخدام می‌شوند