g数据库软件“Oracle8i”存在有安全漏洞-数据库专栏,ORACLE
来源:作者: 发布时间:2007-12-26 02:02:28

日前美国network associates、美国cert/cc及美国oracle发出警告说,数据库软件“oracle8i”存在有安全漏洞。假如这一安全漏洞被恶意使用的话就可能面临如下危险:通过远程操作在数据库服务器上执行任意代码并能够夺取服务器的控制权。美国oracle公司已公开了有关补丁程式,服务器管理员必须尽快使用。 出现安全漏洞的原因是oracle8i的tns (transparent network substrate) listener 注)使用了未经检查的缓冲器。因此,一旦发送某种请求就存在引起缓冲器溢出或执行任意代码的危险。此时,这种代码就可能以tns listener的权限执行。由于缓冲器溢出发生在用户认证之前,因此攻击者并无需输入用户id和口令。 tns listener的执行权限因平台不同而不同,因此安全漏洞带来的影响也不尽相同。在unix系统下,攻击者的代码能在“oracle”用户的权限下执行。在windows系统下,能在“local system”的安全环境(context)下执行。不管在哪种系统下攻击者都有可能夺取数据库的控制权,但在windows系统下情况有可能更为严重。因为攻击者还可能夺得os管理员的权限。 美国oracle公开的补丁程式能够通过该公司的支持服务web站点“metalink”(http://metalink.oracle.com)下载。补丁的序号为“1489683”。 注:所谓的tns listener指的是响应客户的请求、确立连接的配置程式。缺省状态下通过tcp端口1521号等待请求。
|
还没有关于此文章的相关评论!