MySQL angreifbar - heise.de Meldung - Inwiefern betrifft uns das?

Thema wurde von markus_wick, 22. Januar 2019 erstellt.

  1. markus_wick

    markus_wick Erfahrener Benutzer

    Registriert seit:
    10. Oktober 2018
    Beiträge:
    976
    Danke erhalten:
    217
    Danke vergeben:
    153
  2. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    19. Juni 2012
    Beiträge:
    4.831
    Danke erhalten:
    1.124
    Danke vergeben:
    947
    Ist doch nur Adminer, eine Verwaltungssoftware für MySQL Datenbanken. Die ist bei Gambio nicht verwendet, soweit ich weiß. Es geht also nicht um eine grundsätzliche Sicherheitslücke in MySQL sondern nur in einem bestimmten Verwaltungstool.
     
  3. Wilken (Gambio)

    Wilken (Gambio) Erfahrener Benutzer

    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.310
    Danke vergeben:
    2.208
    Das stimmt so nicht wirklich. Es geht schon darum MySQL anzugreifen. Die Frage ist nur: Wie kriegt man dafür einen ersten Fuß in die Tür?

    Soweit sich das so beurteilen lässt: gar nicht.

    Das ganze fängt eigentlich an der Stelle an, wo man den MySQL Client von PHP übernehmen kann. Das versucht der Shop zu verhindern...

    ...das hat in Adminer aber scheinbar in der Vergangenheit, in alten Versionen, nicht perfekt geklappt.

    Wir verwenden die nicht, man findet das aber immer wieder bei Kunden parallel zum Shop. Bei der Bearbeitung von Supportfällen benutzen wir das auch mal, löschen es am Ende der Bearbeitung aber immer, dazu gibts ein hausinternes Reglement.

    Es kann serverseitig Schutz angewandt werden, das beschreibt das Bulletin von Oracle.
    https://dev.mysql.com/doc/refman/8.0/en/load-data-local.html