In Oracle MySQL, MariaDB en PerconaDB zijn verschillende kwetsbaarheden aanwezig waardoor een lokale databasegebruiker rootrechten kan krijgen en vervolgens de server kan overnemen. Voor alle drie de databasesystemen zijn inmiddels beveiligingsupdates uitgebracht.
De beveiligingslekken werden door onderzoeker Dawid Golunski ontdekt. Het gaat om twee kwetsbaarheden: een race condition en een root privilege escalation. Via het eerste beveiligingslek kan een lokale systeemgebruiker toegang tot alle databases op de databaseserver krijgen. Door deze kwetsbaarheid met twee andere lekken te combineren kan de lokale databasegebruiker zijn rechten naar die van root verhogen en zo de server volledig overnemen, aldus Golunski.
De onderzoeker waarschuwde de ontwikkelaars van de databasesystemen, die inmiddels updates hebben uitgebracht. Golunski stelt dat gebruikers als tijdelijke oplossing symbolische links in de databaseserverconfiguratie kunnen uitschakelen, maar het beter is om de updates te installeren.
Deze posting is gelocked. Reageren is niet meer mogelijk.