当前位置: 首页 > 学习 > 电脑学习 > 认证考试 > ORACLE认证 > 热门资讯 > 正文

Oracle 数据库缓冲区溢出漏洞

http://www.zk168.com.cn  招考学习网 2006-4-5 16:52:54
-----------------------------------------------------------[交流]-[打印]-[发送]-[收藏]--


     威胁程度:远程管理员权限

   错误类型:边界检查错误

   利用方式:服务器模式

   BUGTRAQ ID:8447

   受影响系统

   Oracle Oracle9i Client Edition 9.2 .0.2

   Oracle Oracle9i Client Edition 9.2 .0.1

   Oracle Oracle9i Enterprise Edition 9.0.1

   Oracle Oracle9i Enterprise Edition 9.2 .0.2

   Oracle Oracle9i Enterprise Edition 9.2 .0.1

   Oracle Oracle9i Personal Edition 9.0.1

   Oracle Oracle9i Personal Edition 9.2 .0.2

   Oracle Oracle9i Personal Edition 9.2 .0.1

   Oracle Oracle9i Standard Edition 9.0

   Oracle Oracle9i Standard Edition 9.0.1 .4

   Oracle Oracle9i Standard Edition 9.0.1 .3

   Oracle Oracle9i Standard Edition 9.0.1 .2

   Oracle Oracle9i Standard Edition 9.0.1

   Oracle Oracle9i Standard Edition 9.0.2

   Oracle Oracle9i Standard Edition 9.2 .0.2

   Oracle Oracle9i Standard Edition 9.2 .0.1

   详细描述

   Oracle报告了Oracle 9i Release 2中的XML数据库功能存在远程缓冲区溢出。

   这些漏洞可以通过HTTP或者FTP服务触发,这些服务默认开启,如果攻击者拥有数据库合法的帐户信息,即使这些服务关闭也能利用这些漏洞。

   漏洞主要是XDB HTTP对用户提交的超长用户名或密码缺少正确检查。还有是XDB FTP服务对用户提交的用户名、TEST、UNLOCAK等命令缺少充分长度检查。

   解决方案

   ORACLE建议管理员关闭服务:

   1. 打开Oracle 9i数据库服务配置文件"INIT.ORA"

   2. 在"dispatchers"参数行,删除如下字符串:

   ?(SERVICE=XDB)"

   是数据库SID。

   3. 再重新启动数据库。

   相关信息

   David Litchfield of Next Generation Security Software.

   参考: http://otn.oracle.com/deploy/security/pdf/2003Alert58.pdf (yesky)

-----------------------------------------------------------[交流]-[打印]-[发送]-[收藏]--
最新入库:
 
·实质、过程及意义——阿多尔诺“否定的辩证法”探微
·从Ontology的译名之争看哲学术语的翻译原则
·论马克思主义哲学经典的解释——解释学方法及其在马克
·中国哲学当前的核心与周边问题
·和合学与21世纪文化价值和科技
·中国文化的和合精神与21世纪
·宗教之间理当相互宽容
·上半个世纪的自由主义
·殷周至春秋时期神人关系之演进
·大学之道:构建以“三纲八目”为核心的道德修养体系
相关内容:
 
·环保企业人力资源开发与管理的实证研究————巨龙公
·21世纪以煤和天然气为原料的C1化学
·重油制气污水处理系统(A/O)技术改造
·OECD主要国家软件业发展概况
·英美CPA管理模式及其启示
·沙角C电厂事故顺序记录的通道组态分析及整改
·改造NERA微波公务信道为国产监控信道
·LFCB-102型微波分相差动保护的应用
·沙角C电厂厂用电结线分析
·EAStudio让电子商务网站如虎添翼
网友点评:
 
会员名称:
密码:匿名 ·注册·忘记密码?
评论内容:
(最多300个字符)
  查看评论
友情提醒:
 1.库中的资料大都来自互联网、网友上传、各类书籍,在录入的过程中难免会出现错误,恳请网
 友来信指正!
 2.如果网友在本库中未能找到所需要的材料,请登陆到我们的论坛《招考学习网》版块!
 3.考友想加入招考学习网的编辑部,请发信到XueXiWang#Gmail.com(#改为@)附带个人简历
 4.如需转载请注明出处及作者,谢谢合作!
 5.如果您有更好的建议或意见请EMAIL:XueXiWang#Gmail.com (#改为@)
 6.凡标题中有注有“[NO]”字样均不含答案且答案整理中.
 7.如本库中转载文章涉及版权等问题,请相关网站或作者在两周内发邮件通知(EMAIL:  XueXiWang#Gmail.com (#改为@))我们,我们接到通知后立即删除该文章及链接!
你问我答 更多>>