Sergei Golubchik entdeckte, dass MySQL, ein oft eingesetzter
Datenbank-Server, optionale Daten- oder Index-Verzeichnispfade, die in einer
CREATE TABLE-Anweisung angegeben wurden, nicht korrekt überprüft.
Ebensowenig würde es (unter bestimmten Umständen) zwei Datenbanken davon
abhalten, die selben Pfade für Daten- oder Indexdateien zu verwenden. Dies
ermöglicht es einem authentifizierten Benutzer mit der Autorisierung, Tabellen
in einer Datenbank zu erzeugen, Daten aus Tabellen zu lesen, zu schreiben oder
zu löschen, die anschließend in anderen Datenbanken erzeugt wurden. Dies ist
unabhängig von anderen GRANT-Autorisierungen. Das Common
Vulnerabilities and Exposures
-Projekt identifiziert diese Schwäche als
CVE-2008-2079.
Für die Stable-Distribution (Etch) wurde dieses Problem in Version 5.0.32-7etch6 behoben. Beachten Sie, dass die durchgeführte Korrektur zur Folge hat, dass die Auswahl von Daten- oder Indexpfaden unterhalb des Root-Verzeichnisses der Datenbank, was in einem Debian-System /var/lib/mysql ist, nicht erlaubt wird. Datenbank-Administratoren, die die Platzierung dieser Dateien unter diesem Pfad steuern müssen, müssen dies durch andere Mittel erreichen.
Wir empfehlen Ihnen, Ihre mysql-dfsg-5.0-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.