Chinaunix首页 | 论坛 | 博客
  • 博客访问: 11491363
  • 博文数量: 8065
  • 博客积分: 10002
  • 博客等级: 中将
  • 技术积分: 96708
  • 用 户 组: 普通用户
  • 注册时间: 2008-04-16 17:06
文章分类

全部博文(8065)

文章存档

2008年(8065)

分类: 服务器与存储

2008-07-17 09:53:21

据软件安全研究员称,由于一个无法修补的漏洞和可利用代码错误,Oracle的旗舰数据库软件有可能遭到广泛的攻击。VeriSign's iDefense 实验室在上周发现了Oracle Database 10gR2的这个漏洞,并警告用户,该软件的早期版本也可能受到威胁。

  Symantec公司已经警告其客户,“XDB.XDB_PITRIG_PKG.PITRIG_DROP METADATA”进程的“OWNER”和“NAME”两个参数会受到该问题的影响。特别是如果这两个参数合并后的长度过大,那么当执行一个SQL查询时,将会有一个缓冲区溢出。虽然这个攻击需要到数据库进行认证,但是成功的攻击能够远程执行代码。概念验证式攻击代码早在一个星期前就被发布到网络上了。

  Oracle公司声称在Database 10g中已经修复了这个代码缺陷,但不会在下一个Critical Patch Update(每季度升级一次)发布之前发布补丁,而下一个Critical Patch Update的发布时间定于2008年1月15日。

  Symantec建议用户在补丁发布之前最好部署网络入侵监测系统(IDS)以便监测恶意活动的流量,并且只允许可信任的雇员访问数据库。
阅读(286) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~