MariaDB 纯 SQL 全链:空密码 GRANT 提权 + 游标 UAF 到容器内命令执行

MariaDB 13.0.1-rc:只用 SQL 从 USAGE 权限打到容器内 RCE

一句话:对 MariaDB 13.0.1-rc 的完整攻击链:一个只有 USAGE 权限的账号、只有 3306
可达,全程用 SQL 完成"提权到 DBA → 读服务进程内存布局 → UAF+JOP 堆利用 → 容器内以
mysql 用户执行任意命令",唯一外部操作是重启容器读结果。

要点

原语抽象:协议内自举——合法 SQL 语法里依次取齐提权(空值语义漏洞)、信息
(FILE 读 /proc/self/maps)、内存破坏(存储过程堆编排)三类原语,全程封闭在
"数据库在干自己的活"的表象下。
亲戚手法:数据库从 SQL 到系统执行的家族;差异:无需文件写入原语,堆编排
(递归开游标顶增长点 + 三轮诱饵分配)完全在存储过程内完成,检测面只剩 SQL 行为本身。
防御启示:数据库审计要看"SQL 在干什么"(游标/存储过程异常模式)而非只匹配
注入特征;"未指定 ≠ 指定为空"的语义差异要进认证/授权代码的测试用例。

原文: https://xz.aliyun.com/news/92718
来源发布时间: 2026-08-18