用户名:密 码:验证码 我要投稿 电脑技巧 信息订阅 高级搜索 网站地图 加入收藏
中国网管站 中国网管站发展目标  
我要学→
当前位置:中国网管站首页>网络安全>web服务器安全专题>文章内容

甲骨文数据库软件恐陷险境

来源: 作者: 发布时间:2007-09-24  (阅读次数:)  查看更多关于: 甲骨文数据库 新黑客 的文章

一种新攻击技巧可能让常见于甲骨文数据库软件的瑕疵风险性大增,安全研究人员警告。

过去一般认为攻击者需要取得数据库上的高端权限才能执行所谓的
PL SQL injection弱点攻击。不过NGS Software信息安全专家David Litchfield上周四在Black Hat DC大会上说,那可不见得。

“攻击者只要具备最低权限,就可以用这种技俩全权控制数据库服务器,”Litchfield在接受访问时说到。“你可以用它来入侵一堆你过去以为不重要的弱点。”

长期研究甲骨文(Oracle)的Litchfied在上周公布的报告中称呼这种技巧为“cursor injection”而使用该技俩的攻击程序也已出现,Litchfield说。

甲骨文也发出声明稿指出,该公司已注意到新的攻击手法。

“NGS Software的《Cursor Injection》报告指出新手法可能协助攻击者入侵SQL injection的弱点,”数据库软件大厂说。甲骨文已提醒客户安装防范的补丁程序。

(sohu IT)

过去PL SQL injection瑕疵都要求具备数据库上的“制作程序(create procedure)”的权限,这种权限只有少部份使用者才有。而使用cursor injection手法,任何人只要连上数据库就可以发动攻击,Litchfield说。

“它是把预先编译(compile)好的cursor注入有瑕疵的PL SQL对象中以遂攻击目的,”Litchfield在报告中指出。“本研究目的在显示所有SQL injection瑕疵都只要create session的权限就可以加以入侵。”

未来甲骨文不应再让权限要求成为延后修补PL SQL瑕疵的因素,Litchfield说。甲骨文的客户可能因延宕安装修补程序而身陷危险之中,他说。“规避修补该瑕疵的借口已经没有了,”Litchfield说。

甲骨文几年来常和安全研究人员发生争执,不过现在已改过向善,愿意诚实面对产品安全流程的问题。一月甲骨文开始为季度补丁程序发出事前通知。去年十月,该公司首度在通报中加入严重性等级。


上一篇:微软漏洞再现互联网鼠标指针0-day   下一篇:最新安全警告:PC硬件会导致rootkit威胁
[收藏] [推荐] [返回顶部][打印本页] [关闭窗口]  
  相关文章
·Web2.0遭遇安全危机 互动存大量
·巧设端口 旁注绕道走
·安全伞 反黑新工具
·Windows Server 2008虚拟测试实
·破解WebEasyMail v3.6.2.1 企业
·PHP环境的安全设置防范PHP木马
·IE浏览器防黑10种原则
·跨站实现HTTP会话劫持
·ASP.NET木马及Webshell安全解决
·黑客入侵中学网站 编造“解除发
·识别和防御Web网页木马的绝招
·保护IIS Web服务器安全
·如何确保Web服务器的安全?
·网站被黑客入侵后的处理办法?
·Web2.0不断向外推展安全问题成隐
·怎么全面保障FTP服务器的安全
·一个批处理搞定服务器安全之系统
·一个批处理搞定服务器安全之系统
·一个批处理搞定服务器安全之注册
·PHP 的多个安全漏洞
  热点文章
·一个批处理搞定服务器安全之注册
·一个批处理搞定服务器安全之系统
·一个批处理搞定服务器安全之系统
·维护服务器安全的七个技巧
·ASP.NET木马及Webshell安全解决
·IE浏览器防黑10种原则
·Windows Server 2008虚拟测试实
·网站被黑客入侵后的处理办法?
·保护IIS Web服务器安全
·安全伞 反黑新工具
·破解WebEasyMail v3.6.2.1 企业
·如何确保Web服务器的安全?
·怎么全面保障FTP服务器的安全
·电子商务打通ERP与CRM
·服务器必须了解的五个问题
·采用PHP默认安装方式会出现系统
·识别和防御Web网页木马的绝招
·PHP环境的安全设置防范PHP木马
·巧设端口 旁注绕道走
·Web2.0遭遇安全危机 互动存大量
Copyright@2007 中国网管站 All Rights Reserved 陕ICP备07501327号
E-mail:qidian512@163.com 电话:13759975857
编辑负责QQ:347795937 251695990 技术交流群:45212068