MySQL angreifbar - heise.de Meldung - Inwiefern betrifft uns das?

Thema wurde von markus_wick, 22. Januar 2019 erstellt.

  1. markus_wick
    markus_wick Erfahrener Benutzer
    Registriert seit:
    10. Oktober 2018
    Beiträge:
    982
    Danke erhalten:
    222
    Danke vergeben:
    156
  2. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    19. Juni 2012
    Beiträge:
    4.831
    Danke erhalten:
    1.125
    Danke vergeben:
    947
    Ist doch nur Adminer, eine Verwaltungssoftware für MySQL Datenbanken. Die ist bei Gambio nicht verwendet, soweit ich weiß. Es geht also nicht um eine grundsätzliche Sicherheitslücke in MySQL sondern nur in einem bestimmten Verwaltungstool.
     
  3. Wilken (Gambio)
    Wilken (Gambio) Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.311
    Danke vergeben:
    2.208
    Das stimmt so nicht wirklich. Es geht schon darum MySQL anzugreifen. Die Frage ist nur: Wie kriegt man dafür einen ersten Fuß in die Tür?

    Soweit sich das so beurteilen lässt: gar nicht.

    Das ganze fängt eigentlich an der Stelle an, wo man den MySQL Client von PHP übernehmen kann. Das versucht der Shop zu verhindern...

    ...das hat in Adminer aber scheinbar in der Vergangenheit, in alten Versionen, nicht perfekt geklappt.

    Wir verwenden die nicht, man findet das aber immer wieder bei Kunden parallel zum Shop. Bei der Bearbeitung von Supportfällen benutzen wir das auch mal, löschen es am Ende der Bearbeitung aber immer, dazu gibts ein hausinternes Reglement.

    Es kann serverseitig Schutz angewandt werden, das beschreibt das Bulletin von Oracle.
    https://dev.mysql.com/doc/refman/8.0/en/load-data-local.html