MySQLのmemcmp関数処理の不備により認証を回避される脆弱性を検証(NTTデータ先端技術)
NTTデータ先端技術は、MySQLのmemcmp関数処理における不備により認証を回避される脆弱性(CVE-2012-2122)に関する検証レポートを公開した。
脆弱性と脅威
セキュリティホール・脆弱性
同社では今回、この脆弱性の再現性について検証した。検証は、Ubuntu 12.04 LTS上のMySQL Server 5.5.22-0ubuntu1を検証ターゲットシステムとして実施。ターゲットシステムに複数の認証情報を送信し、特定条件において認証を回避してログインする。今回の検証に用いたコードは、ターゲットシステム上のMySQLサーバに接続し、MySQLサーバの制御を奪取するもの。これにより、リモートからターゲットシステム上のMySQLサーバが操作可能となる。その結果、ターゲットシステム上のMySQLサーバのパスワード情報を取得した結果が表示され、MySQL Serveのパスワード情報の奪取に成功した。
《吉澤 亨史( Kouji Yoshizawa )》