MySQL UDF提权漏洞原理与防范方法
相比单纯删除函数,禁用 CREATE FUNCTION 权限更关键。原因在于,只要这个权限仍然存在,攻击者就可以随时重新注册新的 UDF,并上传恶意 so 文件;而删除函数只是清理现有记录,无法从根源上阻止其再次创建。为什么禁用 CREATE FUNCTION 权限比删函数更重要很多人在谈到 My
相比单纯删除函数,禁用 CREATE FUNCTION 权限更关键。原因在于,只要这个权限仍然存在,攻击者就可以随时重新注册新的 UDF,并上传恶意 .so 文件;而删除函数只是清理现有记录,无法从根源上阻止其再次创建。

为什么禁用 CREATE FUNCTION 权限比删函数更重要
很多人在谈到 MySQL UDF 提权漏洞时,第一步往往是检查 mysql.func 表,然后删除 sys_eval 或 lib_mysqludf_sys.so 等可疑项。但这样做更像是清除了表面痕迹,并没有真正切断风险来源。只要攻击者仍然拥有执行 CREATE FUNCTION 的权限,就可以立即重新注册恶意函数;如果文件系统依旧可写,恶意 .so 动态库也能被再次上传并利用。
真正有效的防护重点在于权限控制:
CREATE FUNCTION是注册 UDF 的前置条件,必须从所有业务账号中完全收回- 检查命令:
SHOW GRANTS FOR 'app_user'@'%';,重点确认是否包含CREATE ROUTINE(它会隐含CREATE FUNCTION) - 回收权限时必须执行:
REVOKE CREATE ROUTINE ON *.* FROM 'app_user'@'%';(注意不能写成ON mydb.*) - 即便应用账号只是只读场景,也不能授予
EXECUTE权限——因为它允许调用已经存在的 UDF
secure_file_priv 不是摆设,但配置错等于没设
@@secure_file_priv 用于限制 SELECT ... INTO OUTFILE 与 LOAD DATA INFILE 的文件读写路径。它并不是简单的“启用/禁用”开关,而更像是一道目录边界。如果配置不当,不但起不到防护作用,反而容易造成错误的安全判断。
常见错误配置及修复方法:
- 值为
NULL或空字符串:虽然 MySQL 8.0+ 已禁止这种设置,但在旧版本中依然可能存在,必须在my.cnf中显式指定有效目录(如/var/lib/mysql-files/)并重启服务 - 设为
/或/tmp:攻击者可以直接写入类似/tmp/lib_pwn.so的恶意文件,再通过符号链接绕过插件目录限制(MySQL 8.0.29+ 已禁用符号链接,但旧版本仍需手动排查) - 正确做法:将其设置为仅允许
mysql用户写入的空目录(如/var/lib/mysql-udf-block/),然后执行chown mysql:mysql /var/lib/mysql-udf-block && chmod 700 /var/lib/mysql-udf-block - 验证命令:
SELECT @@secure_file_priv;和SELECT @@plugin_dir;必须分别检查,确保两个路径既不重叠,也不存在可交叉写入的风险
UDF 文件本身要清理,但得按规则删
MySQL UDF 提权通常依赖两个关键对象:一是数据库中的注册记录(mysql.func 表),二是磁盘上的共享库文件(如 .so 或 .dll)。如果只删除表记录而不清理文件,后续仍可通过 CREATE FUNCTION 直接复用;如果只删除文件而不清空注册项,MySQL 启动时虽然通常不会崩溃,但会产生报错,同时攻击者仍有机会重新上传恶意文件。
因此,清理流程必须形成闭环:
- 先检查注册项:
SELECT name, dl FROM mysql.func;,对每条结果执行DROP FUNCTION IF EXISTS `name`; - 再定位文件:
find /var/lib/mysql* -name "*.so" -o -name "lib_mysqludf_*" 2>/dev/null,逐一执行rm -f删除 - 检查插件目录权限:
ls -ld $(mysql -Nse "SELECT @@plugin_dir"),确认属主为mysql,权限不高于755(写权限仅保留给mysql用户) - 重启 mysqld 后,再次执行
SELECT name FROM mysql.func;,确认结果为空
应用层 SQL 注入才是真正的入口,配置加固只是延缓器
归根结底,大多数 MySQL UDF 提权漏洞的起点,并不是 DBA 忽略了某项配置,而是 Web 应用存在 SQL 注入风险,把用户输入直接拼接进了 SQL 语句。即使 secure_file_priv 配置得很严格,CREATE FUNCTION 权限也被收得很彻底,只要代码里还保留类似 WHERE id = " . $_GET['id'] 这样的拼接方式,攻击者仍然可以借此入侵:通过 UNION SELECT 写文件、利用报错注入窃取敏感数据,甚至进一步拿到 shell。
修补这一入口没有捷径:
- PHP 必须使用
PDO::prepare()+bindValue(),禁用mysql_query()和mysqli_query()直接拼接 SQL - Python 应使用
cursor.execute("SELECT * FROM users WHERE id = %s", [user_id]),拒绝任何形式的f-string或.format()拼接 SQL - Ja va 使用
PreparedStatement,严禁Statement.execute(sql + input) - 在 ORM 框架中禁用高风险原生 SQL 接口:例如 Django 的
extra()、SQLAlchemy 的text()如果包含变量拼接,应一律视为高危操作
还有一个最容易被忽视的问题:很多开发者以为“用了 ORM 就天然安全”,但在日志埋点、动态排序字段、IN 查询拼装等场景中,又重新回到了字符串拼接。恰恰这些细节位置,往往才是 MySQL UDF 提权攻击最常利用的突破口。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
Redis是什么:核心特性、架构与应用场景解析
Redis是一款基于内存的键值型NoSQL数据库,以超高读写速度和丰富的数据结构著称。本文系统梳理Redis的核心特性、架构组成、性能优势及典型应用场景,并通过与Memcached、MySQL、MongoDB的对比,帮助开发者快速判断Redis是否适合当前业务需求。
Windows 安装 MongoDB 完整图文教程
本文详细介绍在 Windows 系统上安装 MongoDB 的完整流程。从官网下载 MSI 安装包开始,逐步演示自定义安装路径、配置 Windows 服务、跳过 MongoDB Compass 等关键选项,并提供通过系统服务列表验证安装是否成功的方法,帮助开发者快速搭建本地 MongoDB 环境。
Linux 安装 MongoDB 完整指南:依赖配置、环境变量与服务启动
本文详解在 Linux 系统下安装 MongoDB 的完整流程,涵盖依赖包安装、二进制包下载解压、环境变量配置、数据与日志目录创建及服务启动验证。通过标准化命令与路径说明,帮助开发者快速完成部署并确认服务状态。
MacOS安装MongoDB完整教程
本文介绍在MacOS系统下安装MongoDB的完整流程,涵盖下载、解压、目录配置、环境变量设置及服务启动。通过明确的命令与参数说明,帮助开发者快速完成环境搭建并验证安装结果。
Ubuntu系统安装与配置Redis完整指南
本文详解在Ubuntu系统中安装Redis的两种主流方式:apt在线安装与源码编译安装。涵盖版本选择逻辑、服务启停与状态检查、连接验证方法,以及在线练习工具与桌面GUI客户端的对比与使用建议,帮助开发者快速搭建并验证Redis运行环境。
- 热门数据榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2026-09-01 06:20
2026-09-01 06:20
2026-09-01 06:20
2026-09-01 06:19
2026-09-01 06:19
2026-09-01 06:19
2026-09-01 06:18
2026-09-01 06:18
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

