CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

数据库 | Oracle | DB2 | SQL Server | MySQL | 商业智能 | BI | DBA | Sybase| SQL Server 2008

您现在的位置: IT专家网 > 数据库子站 > 数据库 新闻

针对Oracle数据库的攻击

作者: cyw,  出处:IT专家网, 责任编辑: 李书琴, 
2007-11-12 09:14
  据软件安全研究员称,由于一个无法修补的漏洞和可利用代码错误,Oracle的旗舰数据库软件有可能遭到广泛的攻击……

  【IT专家网独家】据软件安全研究员称,由于一个无法修补的漏洞和可利用代码错误,Oracle的旗舰数据库软件有可能遭到广泛的攻击。VeriSign's iDefense 实验室在上周发现了Oracle Database 10gR2的这个漏洞,并警告用户,该软件的早期版本也可能受到威胁。

  Symantec公司已经警告其客户,“XDB.XDB_PITRIG_PKG.PITRIG_DROP METADATA”进程的“OWNER”和“NAME”两个参数会受到该问题的影响。特别是如果这两个参数合并后的长度过大,那么当执行一个SQL查询时,将会有一个缓冲区溢出。虽然这个攻击需要到数据库进行认证,但是成功的攻击能够远程执行代码。概念验证式攻击代码早在一个星期前就被发布到网络上了。

  Oracle公司声称在Database 10g中已经修复了这个代码缺陷,但不会在下一个Critical Patch Update(每季度升级一次)发布之前发布补丁,而下一个Critical Patch Update的发布时间定于2008年1月15日。

  Symantec建议用户在补丁发布之前最好部署网络入侵监测系统(IDS)以便监测恶意活动的流量,并且只允许可信任的雇员访问数据库。

IT专家网原创文章,未经许可,严禁转载!

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    
天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i