当前位置:   article > 正文

(CVE-2012-2122)Mysql身份认证漏洞_buuoj cve-2012-2122

buuoj cve-2012-2122

目录

漏洞描述

影响版本

漏洞复现

使用MSF进行检测: 

使用Linux执行命令进行爆破复现:

​使用python脚本进行复现:

 漏洞修复


漏洞描述

当连接MariaDB/MySQL时,输入的密码会与期望的正确密码比较,由于不正确的处理,会导致即便是memcmp()返回一个非零值,也会使MySQL认为两个密码是相同的。 也就是说只要知道用户名,不断尝试就能够直接登入SQL数据库。按照公告说法大约256次就能够蒙对一次。

影响版本

  • MariaDB versions from 5.1.62, 5.2.12, 5.3.6, 5.5.23 are not
  • MySQL versions from 5.1.63, 5.5.24, 5.6.6 are not

漏洞复现

靶机:192.168.41.138

攻击机:192.168.41.142

打开环境:

  1. docker-compose up -d
  2. docker ps

使用MSF进行检测: 

攻击机操作:

  1. msfconsole
  2. search CVE-2012-2122
  3. use 0
  4. show options
  5. set rhost
声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:【wpsshop博客】
推荐阅读
相关标签
  

闽ICP备14008679号