Plus de 3,6 millions de serveurs MySQL sont exposés publiquement sur Internet, ont indiqué des chercheurs en sécurité cette semaine.
Les chercheurs de la Shadow Server Foundation ont signalé qu’ils avaient simplement envoyé une demande de connexion MySQL sur le port par défaut 3306 pour vérifier si un serveur répondait par un message d’accueil MySQL, plutôt que d’envoyer les requêtes intrusives utilisées par les pentesters pour s’introduire dans les bases de données.
Les résultats de leur expérience étaient alarmants :
- 67 % de tous les services MySQL détectés sont accessibles depuis Internet
- 2 279 908 serveurs sur 3 957 457 ont répondu par un message d’accueil sur IPv4
- 1 343 993 serveurs sur 1 421 010 ont répondu par un message d’accueil sur IPv6
- Les pays comptant le plus de serveurs accessibles sur IPv4 sont les États-Unis (740 100), la Chine (296 300), la Pologne (207 800) et l’Allemagne (174 900)
- Les pays comptant le plus de serveurs accessibles sur IPv6 sont les États-Unis (460 800), les Pays-Bas (296 300), Singapour (218 200) et l’Allemagne (173 700)
Autrement dit, la plupart des serveurs MySQL utilisent des configurations par défaut et sont donc vulnérables aux attaques, ce qui peut entraîner de graves incidents tels que des fuites et des vols massifs de données, le vol d’identifiants ou des déplacements latéraux au sein des réseaux.
C’est le type de compromission qui permet aux attaquants de distribuer des logiciels malveillants, des rançongiciels, ou des RAT (chevaux de Troie d’accès à distance), de sorte que les utilisateurs et les administrateurs doivent sécuriser leurs bases de données en surveillant le trafic et en mettant en place une authentification.
SQL (Structured Query Language) est le langage le plus populaire pour gérer les données dans les bases de données relationnelles. Il est particulièrement pratique pour exécuter diverses requêtes, créer des schémas de données, manipuler des enregistrements et recouper des données.
MySQL est un système open source de gestion de bases de données relationnelles qui fonctionne comme un serveur. Les utilisateurs et les administrateurs s’en servent pour créer des bases de données et gérer les accès. Il est assez facile à installer à l’aide de quelques lignes de commande comme celles-ci :
sudo yum install mysql-server && service mysqld startÀ lire également :
- Comment empêcher les attaques par injection SQL
- Sécurité des bases de données : 7 bonnes pratiques et conseils
Modifier le port par défaut de MySQL
Le principal problème est que les configurations par défaut utilisent le port 3306 et exposeront probablement une bien plus grande partie du serveur que nécessaire. Ce n’est pas très grave si vous l’installez sur votre machine locale pour effectuer quelques tests, mais sur des sites de production en ligne, cela élargit la surface d’attaque en y ajoutant des vulnérabilités.
Vous devriez modifier ce numéro de port, par exemple en le remplaçant par 3333, et interdire les connexions externes depuis Internet si vous n’avez pas besoin de cette fonctionnalité, ce qui est le cas le plus fréquent.
MySQL fournit des guides complets comme celui-ci pour déployer votre instance MySQL de manière sécurisée. Veillez à le lire attentivement avant d’exposer inutilement votre organisation à des risques élevés.
Le rapport de la Shadow Server Foundation met en lumière une faille classique des systèmes informatiques et des architectures web. N’utilisez pas les configurations par défaut, sauf si vous testez quelque chose sur votre machine locale. Les hôtes en production sont les premiers éléments que les hackers énuméreront pour préparer leurs attaques.
À lire ensuite : Les meilleures solutions de sécurité des bases de données





