靶场科普 | MySql身份认证绕过(cve-2012-2122)

本文由“网络安全检测与防护技术国家地方联合工程研究中心深圳分中心——东塔网络安全学院”总结归纳

本文由“网络安全检测与防护技术国家地方联合工程研究中心深圳分中心——东塔网络安全学院”总结归纳

靶场介绍:

MySql身份认证绕过(cve-2012-2122)

靶场科普 | MySql身份认证绕过(cve-2012-2122)

今天,给大家介绍一下“东塔攻防世界”其中的一个靶场:“MySql身份认证绕过(cve-2012-2122)”。

一、实验介绍

1.漏洞简介:

当连接 MariaDB/MySQL 时,输入的密码会与期望的正确密码比较,由于不正确的处理,会导致即便是 memcmp () 返回一个非零值,也会使 MySQL 认为两个密码是相同的。也就是说只要知道用户名,不断尝试就能够直接登入SQL数据库。

2. 受影响版本:

MariaDB versions from 5.1.62, 5.2.12, 5.3.6, 5.5.23 are not.

MySQL versions from 5.1.63, 5.5.24, 5.6.6 are not.

3. 出现原因

出现这个漏洞是由于memcmp函数只返回返回-128到127范围内的值,在某些平台上进行了优化,导致即便是memcmp()返回一个非零值,也会使MySQL认为两个密码是相同的。大约256次就可以成功一次。

二、实验目的

1.掌握Mysql 身份认证绕过(cve-2012-2122)漏洞的基本概述

2.了解漏洞的产生方式

3.了解漏洞修复方式

三、实验步骤

1.打开实验地址,启动环境;

2.用nmap扫描一下mysql的版本;

3.采用msfconsole中的模块进行漏洞验证,然后解hash就可以看到密码。

四、修复建议

升级MySQL版本,(低于以下版本的都必须升级到最新版本:5.0版本低于5.0.96;5.1版本低于5.1.63;5.5版本低于5.5.25)停止mysql,备份整个mysql,安装目录,data目录(这个步骤只是预防升级失败)。

内容来源网络,如有侵权,联系删除,本文地址:https://www.230890.com/zhan/117648.html

(0)

相关推荐

  • 现在孩子的出生率已经跌破警戒线了?

    随着今年国家出政策开放三胎其它的设施福利也逐渐增加三胎政策开放出来会三三孩的家庭会提高生育率吗?记录采访90后这一代的多数人回答不,这重要的负担就会落到80后这一代,80后刚刚经历过二胎政策的开放应该很难再提起精力准备要三胎

    生活 2021年11月25日
  • 11月份上市公司,上市公司公告内容

    1、三星医疗(601567):近日公司及其全资子公司宁波奥克斯高科技有限公司在多个招标采购项目中被推荐为中标候选人,预中标金额合计为5.71亿元。此外,奥克斯高科技已收到另外两个国网项目的中标通知书,中标金额为1.31亿元。如果上述项目最终中标,三星医疗合计中标金额将达到7.02亿元。

    生活 2021年11月21日
  • 热门中概股美股盘前涨跌不一,B站涨超2%

    36氪获悉,截至发稿,热门中概股美股盘前涨跌不一,B站涨超2%,阿里巴巴、京东、虎牙、高途涨超1%,爱奇艺涨0.85%,拼多多涨0.54%,百度涨0.45%,蔚来、理想汽车、小鹏汽车跌1%。

    科技 2021年11月10日
  • 这9种食物,营养全面又均衡,比保健品强,中老年人要多吃

    人的身体就像是一台机器,比起年轻人,老年人更需要养生保健。每到逢年过年的时候,晚辈们习惯买一些保健品营养品给家中长辈,也有一些老人对市面上五花八门的保健品很痴迷,经常购买服用,保健品的作用就是通过食用来补充一些特定的营养元素,但如果小小告诉您,生活中有一些食物,其中某些特定的营养元素的含量就很高,吃了就能补,您还会去买保健品吗?下面小小就跟大家分享这9类食材。

    生活 2021年10月2日
  • 白细胞高应该吃什么食物,降低白细胞,白细胞高不能吃什么东西

    白细胞是人体血液中一种非常重要的细胞,主要功能是对外来的感染起防御作用,也被称为免疫细胞。白细胞正常情况下,会稳定在一定的范围内。白细胞过多或者是过少都会对身体造成不利影响。

    生活 2021年11月21日
  • 元宇宙和新能源双双大幅上涨,医药暴跌。接下来怎么布局?

    这两天元宇宙和新能源这两个方向可以说是风光无限啊,怎么看?

    生活 2021年11月2日