mSQL (Mini SQL) versie 2.0.6 en lager geven gevoelige informatie vrij over het netwerk via een 'remote statistics' verzoek aan de server.
Door een 'ServerStats' aanvraag te doen bij de server kan een willekeurige internetgebruiker de volgende gegevens opvragen:
een lijst van gebruikers die met de server verbonden zijn en welke
database ze op dat moment gebruiken, vanaf welk systeem ze verbinden met de server hebben, etc. Ook kunnen de server versie, het huidige en maximum aantal verbindingen en de gebruikersnaam en id waar de mSQL server onder draait worden opgevraagd. Deze gegevens kunnen door een kwaadaardige internetgebruiker worden benut om toegang proberen te krijgen tot gegevens op de mSQL server of om een sabotage-aanval te doen. Oplossing: in de laatste versie van mSQL is de mogelijkheid om deze gegevens op te vragen uitgeschakeld.
Deze posting is gelocked. Reageren is niet meer mogelijk.