CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

数据库 | Oracle | DB2 | SQL Server | MySQL | 商业智能 | BI | DBA | Sybase| SQL Server 2008

您现在的位置: IT专家网 > 数据库子站 > 数据库 新闻

Oracle数据库软件包远程溢出漏洞

作者: 小灵,  出处:IT专家网社区, 责任编辑: 李书琴, 
2007-12-24 10:43
  Oracle捆绑的MDSYS.SDO_CS软件包实现上存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞控制服务器。

  受影响系统:

  Oracle database server 9iR2

  Oracle database server 9iR1

  Oracle database server 8iR3

  Oracle database server 10gR1

  描述:

  BUGTRAQ ID: 26243

  Oracle是一款大型的商用数据库系统。

  Oracle捆绑的MDSYS.SDO_CS软件包实现上存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞控制服务器。

  Oracle数据库服务器捆绑的MDSYS.SDO_CS软件包提供用于系统协作的子程序,该软件包中的TRANSFORM函数存在缓冲区溢出漏洞。假如远程攻击者向该函数提交了恶意请求的话,就可能触发这个溢出,导致拒绝服务或执行任意指令。默认下MDSYS.SDO_CS对PUBLIC开放EXECUTE权限,因此任何Oracle用户都可以触发这个漏洞。

  建议:

  临时解决方法:

  * 限制对MDSYS.SDO_CS的访问。

  厂商补丁:

  Oracle已经为此发布了一个安全公告(cpuoct2007)以及相应补丁:

  cpuoct2007:Oracle Critical Patch Update - October 2007

  链接:http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuoct2007.html

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    
天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2007, ChinaByte
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i