如何防止MySQL UDF提权漏洞

雨芳吖_6367

雨芳吖_6367

2026-08-15

312人浏览

原创

禁用create function权限比删函数更重要,因为只要该权限存在,攻击者就能随时注册新udf并上传恶意.so文件;而删函数仅清除已有记录,无法阻止重建。

如何防止mysql udf提权漏洞

为什么禁用 CREATE FUNCTION 权限比删函数更重要

很多人一听说UDF提权,第一反应是查 mysql.func 表、删掉 sys_eval 或 lib_mysqludf_sys.so ——但这只是擦黑板,不是关灯。只要攻击者还能执行 CREATE FUNCTION,就能立刻注册新函数;只要文件系统可写,就能重新上传恶意 .so 文件。

真正起效的防线在权限层:

  • CREATE FUNCTION 是注册 UDF 的必要前提,必须从所有业务账号中彻底回收
  • 检查命令:SHOW GRANTS FOR 'app_user'@'%';,重点看是否含 CREATE ROUTINE(它隐含 CREATE FUNCTION)
  • 回收语句必须用:REVOKE CREATE ROUTINE ON *.* FROM 'app_user'@'%';(注意不是 ON mydb.*)
  • 即使应用只读,也绝不能授予 EXECUTE 权限——它允许调用已存在的 UDF

secure_file_priv 不是摆设,但配置错等于没设

@@secure_file_priv 控制 SELECT ... INTO OUTFILE 和 LOAD DATA INFILE 的读写路径,但它不是“开关”,而是“栅栏”。设错值反而会制造假安全感。

常见错误配置和修复方式:

  • 值为 NULL 或空字符串:MySQL 8.0+ 已禁止,但旧版本仍存在,必须在 my.cnf 中显式设为有效路径(如 /var/lib/mysql-files/)并重启
  • 设为 / 或 /tmp:攻击者可直接写入 /tmp/lib_pwn.so,再通过符号链接绕过插件目录限制(MySQL 8.0.29+ 已禁用符号链接,但旧版本仍需人工检查)
  • 正确做法:设为仅 mysql 用户可写的空目录(如 /var/lib/mysql-udf-block/),然后 chown mysql:mysql /var/lib/mysql-udf-block && chmod 700 /var/lib/mysql-udf-block
  • 验证命令:SELECT @@secure_file_priv; 和 SELECT @@plugin_dir; 必须分开确认,二者路径不能重叠或可交叉写入

UDF 文件本身要清理,但得按规则删

UDF 提权依赖两个实体:数据库里的注册记录(mysql.func 表)和磁盘上的共享库文件(.so 或 .dll)。只清表不删文件,下次 CREATE FUNCTION 就能复用;只删文件不清表,MySQL 启动时会报错但不崩溃,且攻击者可重新上传。

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载

清理步骤必须闭环:

  • 先查注册项:SELECT name, dl FROM mysql.func;,对每个结果执行 DROP FUNCTION IF EXISTS `name`;
  • 再找文件:find /var/lib/mysql* -name "*.so" -o -name "lib_mysqludf_*" 2>/dev/null,逐个 rm -f
  • 检查插件目录权限:ls -ld $(mysql -Nse "SELECT @@plugin_dir"),确保属主是 mysql,权限 ≤ 755(写权限只给 mysql 用户)
  • 重启 mysqld 后,再跑一次 SELECT name FROM mysql.func; 确认为空

应用层 SQL 注入才是真正的入口,配置加固只是延缓器

所有 UDF 提权案例,起点都不是 DBA 忘记关某个开关,而是 Web 应用把用户输入拼进 SQL。哪怕你把 secure_file_priv 设得再严、CREATE FUNCTION 收得再死,只要存在一处 WHERE id = " . $_GET['id'] 这样的拼接,攻击者就能用 UNION SELECT 写文件、用报错注入读取敏感信息、甚至直接反弹 shell。

堵住这个口子没有捷径:

  • PHP 必须用 PDO::prepare() + bindValue(),禁用 mysql_query() 和 mysqli_query() 直接拼接
  • Python 用 cursor.execute("SELECT * FROM users WHERE id = %s", [user_id]),拒绝任何形式的 f-string 或 .format() 拼 SQL
  • Java 用 PreparedStatement,严禁 Statement.execute(sql + input)
  • ORM 框架里禁用原生 SQL 方法:比如 Django 的 extra()、SQLAlchemy 的 text() 若含变量拼接,一律视为高危

最常被忽略的一点:开发人员以为“我用了 ORM 就安全了”,结果在日志埋点、动态排序字段、IN 查询构造时又回到字符串拼接——这些地方恰恰是 UDF 提权的跳板。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2093

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1279

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

755

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2832

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4708

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

1079

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4971

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

4422

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5794

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 180人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 287人学习