|
甲骨文数据库有漏洞 08年一月才会修复
|
来源: 2007-11-13 16:04:47
|
11月8日,安全业界研究人员们表示,由于攻击代码开始在网上传播而甲骨文公司尚未发布相应的补丁,因此,已经发现存在一个缓存溢出式漏洞的甲骨文公司旗舰数据库软件完全处于被动挨打的状态。 这个漏洞是由verisign公司的idefense labs实验室11月7日首次公布的,它发布了一份安全建议书概述了甲骨文database 10g r2中的那个漏洞。idefense警告说,早先版本的企业database软件可能也存在这个隐患。 11月8日,赛门铁克公司也紧跟着向其deepsight隐患管理系统的客户发布了警告。赛门铁克公司称:“这个漏洞跟‘xdb.xdb_pitrig_pkg.pitrig_drop metadata’程序中的‘owner’和‘name ’参数有关。尤其是当这些参数的总长度超长时,在建立sql查询时就会发生缓存溢出现象。” 攻击要求对数据库进行认证,但是如果成功的话,攻击者就可以远程执行代码。在上周五,网络上已经出现了概念验证型攻击代码。 甲骨文公司声称它已经消除了database 10g中的这个漏洞,但是直到下次季度升级时才会发布相应补丁。预计下次升级的时间在2008年1月15日。 由于暂时没有可用的替代方案,赛门铁克公司建议用户配置网络入侵检测系统来监控流量以识别恶意攻击,而且只允许可信任员工访问数据库。 |