• Opret dig
  • Glemt adgangskode

User account menu

  • Artikler
  • Forside
  • Forum
  • Nyheder
  • Log ind
Hjem
LinuxIN.dk

Snak med

Opret dig!

Af acidbodyguard | 23.03.2009 14:38

Rooting a linux box via MySQL Injection

Sandkassen
Hey her på Linux in ;)
faldt lige over denne Video og syntes lige i skal have lov til at se den ;)

http://milw0rm.com/video/watch.php?id=92

Rimelig interresant
  • Log ind eller opret dig for at tilføje kommentarer

Kommentarer7

# 1

16 år 7 måneder siden

Permalink

Indsendt af dusted den 23. marts 2009 kl. 15:23

Permalink

Re: Rooting a linux box via MySQL Injection

Jeg syntes det er en smule tankevækkende at en simpel programmeringsfejl (ie. glemme at escape al userinput) kan resultere i en rooted box
  • Log ind eller opret dig for at tilføje kommentarer

# 2

16 år 7 måneder siden

Permalink

Indsendt af acidbodyguard den 24. marts 2009 kl. 11:57

Permalink

Re: Rooting a linux box via MySQL Injection

men som altid, det er jo brugeren der laver fejlende ikke systemet,
  • Log ind eller opret dig for at tilføje kommentarer

# 3

16 år 7 måneder siden

Permalink

Indsendt af lean3 den 24. marts 2009 kl. 12:16

Permalink

Re: Rooting a linux box via MySQL Injection

Jeg synes nu ikke at brugeren skal klantres for at der er et priviledge escalation exploit i kernen...
  • Log ind eller opret dig for at tilføje kommentarer

# 4

16 år 7 måneder siden

Permalink

Indsendt af larskhansen den 24. marts 2009 kl. 12:37

Permalink

Gentagelse?

Hey,

Er der nogen som har mulighed for at genskabe det han/hun laver der? Så man kan være sikker på at det ikke er skabt i et redigeringsværktøj?
  • Log ind eller opret dig for at tilføje kommentarer

# 5

16 år 7 måneder siden

Permalink

Indsendt af einar.petersen den 24. marts 2009 kl. 17:23

Permalink

Sådanne exploits kan undgåes

Det gør man ved at følge god programmeringsskik ved at validere input og gøre det umuligt at accesse databasen direkte fra url'en

https://www.securecoding.cert.org/confluence/display/seccode/CERT+Secur… har java og c++ exempler besøg også cert.org hvis du er interesseret i sikkerhed.

Som en tommelfinger regel kan du lave input forms på din side og validere igennem din form lavet i nærmest hvilket som helst programmeringssprog og kun lade databasen acceptere input fra pågældende form som så filtrerer ukurrante input fra før de bliver sendt til databasen.
  • Log ind eller opret dig for at tilføje kommentarer

# 6

16 år 7 måneder siden

Permalink

Indsendt af dusted den 25. marts 2009 kl. 14:44

Permalink

#5
Det er meget vel, men det

#5
Det er meget vel, men det er principielt forkert at man med adgang til at læse/skrive filer som mysql brugeren kan køre en exploit og roote boxen.. Dernæst skal man huske at da php er et sindsygt nemt sprog, så er der mange nynyny begyndere der bruger det og de kan af gode grunde ikke lære det hele på samme tid.
  • Log ind eller opret dig for at tilføje kommentarer

# 7

16 år 7 måneder siden

Permalink

Indsendt af marx den 25. marts 2009 kl. 15:29

Permalink

Re: Rooting a linux box via MySQL Injection

Naturligvis skal man gardere sig imod indbrud ved at validere sine databaseinput, men systemet må jo ikke kunne rootes af at én bruger på systemet har usikre databasekald - det er jo i praksis det samme som at give alle brugere rootadgang med det samme, og det er jo ikke så smart hvis man kører fx et shared hosting miljø. En fejl på en brugers side må ikke kunne have så store konsekvenser som det har her, og det er helt sikkert et Linux-/administrations- problem, og ikke kun et brugerproblem.
  • Log ind eller opret dig for at tilføje kommentarer

Svar søges

Internettet er ved at dø. Vi kan stadig stoppe det 0
Tid til at lære noget igen 0
TPM 2 0
BigLinux 0
Amerikansk tastatur på dansk tastatur 0

Seneste aktivitet

Østrigsk ministerium smider Microsoft ud til fordel for Nextcloud 1
Brug carburetor til at forblive usynlig online 8
Sådan konfigurerer du flatpaks' flathub til verified only 9
Plasma tapet-skifter 3
How to upgrade to LMDE 7 4
Virksomheder og enheder der kører på Linux 11
NordVPN har udgivet kildekoden til sin grafiske brugergrænseflade 2
Flere og flere bruger Brave browseren 1
LibreOffice og Collabora: Hvorfor er de ikke i skolerne i stedet for Word og Google Docs? 11
Firewall igen 5
Værdien ved open source 2
Sailfish på android telefon 1
Ladybird Browser 7
Satiriske ordspil 3
Kan ikke boote på installation 26
Tilføj signatur til Evolution mail 2
LUKS kryptering - Er der andre der bruger det 15
Dansk distro til software udviklere 2
Linux Debian 5
Brother printer installation 2

© 2025 Linuxin og de respektive skribenter

Oprettet og drevet af nørder siden 2004 !