oracle最新的研究_Oracle研究人员公布高危安全漏洞

Oracle动态 2021-08-26 网络整理 可可

【shitiku.jxxyjl.com--Oracle动态】

        由于担心甲骨文没有修复的多个安全漏洞会造成危害,一位安全研究人员公开了六个安全漏洞(其中有三个高风险漏洞)并且提供了绕过这些安全漏洞的方法。

  red-database-security gmbh公司的一位安全研究人员alexander kornbrust称,在他公开这些安全漏洞的细节之前,他曾试图公平地与甲骨文打交道。但是,650多天(663天至718天之间)的等待应该足够了,特别是对于一家大公司来说。他补充说,他在三个月前还曾通知甲骨文说,如果甲骨文在7月份的安全补丁中不修复这些安全漏洞,他将公开宣布这些安全漏洞。kornbrust还向甲骨文提供了额外的时间修复这些安全漏洞,如果甲骨文需要延长时间的话。但是,甲骨文从来没有要求额外的时间。

  kornbrust的情况并不是孤立的。业内普遍都知道,包括ngssoftware软件公司的david litchfield在内的许多安全人员都曾向甲骨文报告过安全问题,而甲骨文一直都没有解决。许多报告的安全问题都有一年多时间了。

  有些人认为,甲骨文和red-database-security公司之间存在沟通问题。kornbrust说,存在沟通问题是可能的。但是,为什么david litchfield报告的13高危等级的安全漏洞和4个中等的安全漏洞在将近一年的时间里都没有修复呢?甲骨文下一次发布安全补丁的时间是在2005年10月份,那些漏洞的报告时间超过一年了。我听说idefense和appsecinc等公司也对缓慢的安全漏洞处理过程提出了同样的抱怨。

  kornbrust表示,最严重的一个安全漏洞能够通过“oracle reports”中的“desname”程序覆盖任何文件。这个安全漏洞影响oracle reports6.0、6i、9i和10g版本。oracle reports是甲骨文应用服务器软件中的一个组件,用于电子商务套装软件中,大多数大型企业都使用这个软件作为企业应用的报告工具。他说,通过修改一个url,黑客能够摧毁在网络上的甲骨文应用服务器。通过“google hacking”可以查找到安全漏洞报告服务器。黑客在几分钟之内就可以摧毁几台应用服务器。他还指出,两个允许操作系统执行命令的安全漏洞也特别严重。“oracle forms services”中存在一个高危等级的安全漏洞。这个软件是甲骨文应用服务器软件的一个组件,用于甲骨文电子商务套装软件和许多企业应用程序中。kornbrust说,这个安全漏洞能够让操作系统执行命令。

  这个安全漏洞影响甲骨文oracle (web) forms 4.5、5.0、6.0、6i、9i和10g版。

  “oracle forms services”可以从任何目录和任何在应用服务器中的用户那里启动可执行的表格(*.fmx)文件。kornbrust在安全公告中称,这些表格可以作为甲骨文用户和系统(windows)用户执行。攻击者向应用服务器上载一个精心制作的可执行表格文件就可以执行任何操作系统命令并且接管应用服务器的控制权。文件上载可通过webdav、smb、webutil、samba、nfs和ftp等多种途径。通过使用这种表格或者具有绝对路径的模块参数,攻击者就可以从任何目录和任何用户那里执行那些可执行的表格文件。

  还有一个高风险安全漏洞能够让攻击者通过未经授权的“oracle reports”软件运行任何操作系统命令。这个安全漏洞影响oracle reports 6.0、6i、9i和10g版。

  这个安全公告称:“oracle reports”能够从应用服务器中的任何目录和任何用户那里启动可执行的报告文件(*.rep 或者 *.rdf文件)。这些报告可作为甲骨文用户或者系统(windows)用户执行。攻击者向应用服务器上载精心制作的报告文件就可以执行任何系统命令或者读、写应用服务器中的文件(如包含甲骨文口令的wdbsvr.app文件)。通过使用这种具有绝对路径的报告参数,攻击者就可以从任何目录和任何用户那里执行那些可执行的报告文件。

  其它安全漏洞不太严重,包括两个中等风险的信息暴露安全漏洞,一个“desformat”安全漏洞,和另一个在个性化参数中的漏洞。其余的低风险的交叉站点脚本影响“oracle reports”软件。

  korbrust建议说,用户应该认真阅读这些安全公告,设法理解这些问题并且首先在自己的测试系统中采取绕过这些漏洞的措施。如果通过测试,他们应该在生产系统中采取这些绕过漏洞的措施。

  kornbrust做结论说,用户应该质问甲骨文,为什么它要用这样长的时间修复这些安全漏洞。是甲骨文的安全团队太小不能处理所有这些问题吗?

本文来源:https://shitiku.jxxyjl.com/oracledongtai/7651.html

  • [oracle dba认证]全球获得Oracle认证人数最新统计

    来自oracle的消息: 最近根据oracle公司统计,全球oracle认证获得者已经超过了20万人。 根据oracle官方数据,目前全世界已经有203000人通过oracle认证。这个数字在2003年早先的统计是187000人,在2002年的时候是113000可见在最近2年的增长率是十...

    发布于:2021-08-26

    详细阅读
  • oracle收购sun_Oracle或将收购Jboss? 相关各方保持缄默

    美国东部时间2月13日(北京时间2月14日)据海外媒体的最新报道:近日,有传文称甲骨文公司有意再次出资收购一家或多家开源软件公司,但是甲骨文公司却对此传闻不予理睬并拒绝就其发表任何评论。   近日业界传称:甲骨文公司有意收购开源java中间件公司jboss,并且《商业周刊》还通过一...

    发布于:2021-08-26

    详细阅读
  • oracle初始化参数文件_Oracle初始化参数的来源

    很多人在通过v$parameter查找初始化参数的来源时迷了路。 这有两方面原因,一是oracle把本质隐藏的很深;一是我们对oracle认识不够深入。我们应该按照如下方式追踪:1 v$parameterselect * from v$fixed_view_definit...

    发布于:2021-08-26

    详细阅读
  • 【oracle dba认证】全球获得Oracle认证人数最新统计

    来自oracle的消息: 最近根据oracle公司统计,全球oracle认证获得者已经超过了20万人。 根据oracle官方数据,目前全世界已经有203000人通过oracle认证。这个数字在2003年早先的统计是187000人,在2002年的时候是113000可见在最近2年的增长率是十...

    发布于:2021-08-26

    详细阅读
  • oracle_Oracle 10g OCP DBA的考试科目减少到两门

    2004年6月21日消息:o目。racle公布了关于10g的认证体系,考试科目的数量变化相当引人注  oracle10g的初级水平证书,要求学员通过一门考比,早期的9i版本的对应认认证是oca(oracle certified d试:oracle database...

    发布于:2021-08-25

    详细阅读
  • it认证考试网|2006年IT认证考试报名 考试流程 报考须知指南

    it认证报名须知:考前准备有效身份证件及一张一寸免冠证件照; 电子邮件(确保你的电子邮件能够使用); 联系电话(至少在3个月内能联系到你); 考生要清楚的知道你所要考科目。 it认证考试流程如果您是第一次参加全球联网的计算机认证考试,请阅读如下的考试流程介绍。如您还有疑问,欢迎电话咨询当地...

    发布于:2021-08-25

    详细阅读
  • [ibm oracle]IBM、Oracle把PHP应用到SOA中

    我们已经完全错过php了吗?,这个问题是上周ibm高级开发人员mike burr在纽约php大会及2006展览上提出的。人们关心php什么时候能更好地适应企业对面向服务架构的需求。ibm相信,他们已经找到了答案。 ibm过去一直关注长期应用。集中在效率、投资回报率、性能和稳定性...

    发布于:2021-08-25

    详细阅读

Copyright @ 2011- 考试题库网 All Rights Reserved. 版权所有

免责声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。

 站长统计