甲骨文4月大更新修補漏洞史上第二多,涵蓋資料庫、MySQL和Java SE重大漏洞
甲骨文發佈四月重大修補程式更新,共修補包括Oracle Database、MySQL、Solaris、Java及EBusiness Suite、Solaris、PeopleSoft等產品的136項重大漏洞,呼籲用戶儘速升級到最新版本。
這次重大修補程式更新也是甲骨文首次使用該公司通用弱點評分標準(Common Vulnerability Scoring Standard,CVSS)3.0版。同時這次修補的數量也是僅次於一月的安全更新,當時破紀錄修補了248項漏洞。
本季MySQL 漏洞出現31項漏洞,是甲骨文所有產品之冠,包括4個可能遭遠端執行程式碼入侵的漏洞,並有2個CVSS分數高達9.8。
賽門鐵克:駭客鎖定MySQL漏洞綁架伺服器以用來展開DDoS攻擊
資安業者賽門鐵克(Symantec)發現一個鎖定MySQL伺服器的惡意程式,該惡意程式注射一個惡意的使用者自訂函數(User-Defined Function,UDF)到MySQL伺服器上,透過該UDF下載及安裝Chikdos木馬程式,以用來發動分散式阻斷服務(DDoS)攻擊。
根據賽門鐵克的分析,受到感染的MySQL伺服器大多位於印度,佔了25%,其他還包括中國(15%)、巴西(9%)與荷蘭(9%)。而駭客藉由這些MySQL伺服器所發動的阻斷式服務攻擊則鎖定中國的IP位址與美國的代管服務供應商。
UDF為一編譯程式碼,可用來執行資料庫管理系統無法提供的額外功能,透過惡意的UDF來存取MySQL伺服器並不是新鮮事,駭客先利用資料隱碼攻擊把惡意UDF安裝至資料庫中,再透過這些UDF來下載惡意程式或建立遠端存取介面。
為了防範MySQL伺服器淪為攻擊跳板,賽門鐵克建議IT管理人員應該限制MySQL管理權限的使用,也必須定期更新系統並遵循安全實作準則以減緩資料隱碼漏洞所帶來的安全威脅。
