数据库

本类阅读TOP10

·SQL语句导入导出大全
·SQL Server日期计算
·SQL语句导入导出大全
·SQL to Excel 的应用
·Oracle中password file的作用及说明
·MS SQLServer OLEDB分布式事务无法启动的一般解决方案
·sqlserver2000数据库置疑的解决方法
·一个比较实用的大数据量分页存储过程
·如何在正运行 SQL Server 7.0 的服务器之间传输登录和密码
·SQL中两台服务器间使用连接服务器

分类导航
VC语言Delphi
VB语言ASP
PerlJava
Script数据库
其他语言游戏开发
文件格式网站制作
软件工程.NET开发
g数据库软件“Oracle8i”存在有安全漏洞

作者:未知 来源:月光软件站 加入时间:2005-2-28 月光软件站

  日前美国Network Associates、美国CERT/CC及美国Oracle发出警告说,数据库软件“Oracle8i”存在有安全漏洞。如果这一安全漏洞被恶意使用的话就可能面临如下危险:通过远程操作在数据库服务器上执行任意代码并可以夺取服务器的控制权。美国Oracle公司已经公布了有关补丁程序,服务器管理员必须尽快使用。
  
  出现安全漏洞的原因是Oracle8i的TNS (Transparent Network Substrate) Listener 注)使用了未经检查的缓冲器。因此,一旦发送某种请求就存在引起缓冲器溢出或执行任意代码的危险。此时,这种代码就可能以TNS Listener的权限执行。由于缓冲器溢出发生在用户认证之前,因此攻击者并不需要输入用户ID和口令。
  
  TNS Listener的执行权限因平台不同而不同,因此安全漏洞带来的影响也不尽相同。在UNIX系统下,攻击者的代码能在“Oracle”用户的权限下执行。在Windows系统下,能在“Local System”的安全环境(Context)下执行。不管在哪种系统下攻击者都有可能夺取数据库的控制权,但在Windows系统下情况有可能更为严重。因为攻击者还可能夺得OS管理员的权限。
  
  美国Oracle公布的补丁程序可以通过该公司的支持服务Web站点“Metalink”(http://metalink.oracle.com)下载。补丁的序号为“1489683”。
  
  注:所谓的TNS Listener指的是响应客户的请求、确立连接的配置程序。缺省状态下通过TCP端口1521号等待请求。




相关文章

相关软件