WinMySQLadmin 1.1 以明文形式存放 Mysql 密碼漏洞 文章來源: 涉及程序: WinMySQLadmin
詳細(xì): WinMySQLadmin 是一個(gè) Mysql 管理軟件,發(fā)現(xiàn)它以明文形式存放 Mysql 密碼于 c:\winnt\my.ini 文件中。
---<my.ini>--- #This File was made using the WinMySQLadmin 1.1 Tool
[mysqld] basedir=C:/mysql datadir=C:/mysql/data
[WinMySQLadmin] Server=C:/mysql/bin/mysqld-nt.exe user=admin password=XXXXX (in clear text) QueryInterval=30 ---<my.ini>---
利用此漏洞,如果遠(yuǎn)程攻擊者能遍歷受影響系統(tǒng),將可能取得數(shù)據(jù)庫管理員權(quán)限。如: http://packetstormsecurity.org/9905-exploits/ms.iis4.showcode.txt
|