Все MySQL версии 4.1.x и 5.0.x имеют уязвимость в обработке многобайтового кода, введённого через php посредством функции mysql_real_escape_string(), что позволяет нападающему выполнить произвольный код с правами пользователя из под которого запущен сервер СУБД.
Компания MySQL советует незамедлительно обновиться до версий 4.1.20 u 5.0.22.
Ничего. Ошибка заключается в неправильной обработки строки в функции mysqk_real_escape_string(), а те, кто ее не используют - не подвержены уязвимости.
> Ничего. Ошибка заключается в неправильной обработки строки в функции mysqk_real_escape_string(), а те, кто ее не используют - не подвержены уязвимости.
Похоже, никто не читал оригинального анонса. Ошибка не в mysql_real_escape_string(), а в сервере, который неправильно обрабатывает строки, правильно закодированные при помощи mysql_real_escape_string(). Зачем PHP и выполнение произвольного кода в новости приплели, вообще непонятно.
> в неправильной обработки строки в функции mysqk_real_escape_string(), а те, кто ее не используют - не подвержены уязвимости.
Читай исчо. Те, кто её не используют, подвержены ещё большей уязвимости,
причём 100%-ной. И php тут никаким боком. Ту же самую проблему можно
поиметь и из жабы, и из любого другого языка.