MySQL关系数据库系统中命令行客户端HTML注入漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2008-10-22
MySQL关系数据库系统中命令行客户端HTML注入漏洞 受影响系统:
MySQL AB MySQL 5.0.45
MySQL AB MySQL 5.0.37
MySQL AB MySQL 5.0.26

描述:
MySQL是一款使用非常广泛的开放源代码关系数据库系统,拥有各种平台的运行版本。

mysql命令行客户端工具没有在输出中引用“&”、“<”、“>”、“"”等特殊HTML字符,如果远程安全者拥有向表格写入数据的权限的话,就可以在输出中注入JavaScript等代码。当用户查看恶意数据库项的HTML输出时,就会在浏览器会话中执行注入的脚本代码。

厂商补丁:

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://bugs.mysql.com/file.php?id=9232