风云对话 专题
ZDC 调研 Vista
高清/时尚二手
笔 记 本MP3/MP4
台 式 机GPS
移动存储UMPC
CPU内存硬盘光 驱
音频机箱电源显示器
耳机键盘鼠标摄像头
安全企业存储
方案工 作 站
通讯信 息 化
打印机软件攒机排行榜
耗  材下载社区网站地图
家  电游戏博客网吧频道
热点推荐

甲骨文数据库有漏洞 08年一月才会修复

网界 07年11月13日 【转载】 作者: 张齐 责任编辑:王智超

    11月8日,安全业界研究人员们表示,由于攻击代码开始在网上传播而甲骨文公司尚未发布相应的补丁,因此,已经发现存在一个缓存溢出式漏洞的甲骨文公司旗舰数据库软件完全处于被动挨打的状态。

    这个漏洞是由VeriSign公司的iDefense Labs实验室11月7日首次公布的,它发布了一份安全建议书概述了甲骨文Database 10g R2中的那个漏洞。iDefense警告说,早先版本的企业Database软件可能也存在这个隐患。

    11月8日,赛门铁克公司也紧跟着向其DeepSight隐患管理系统的客户发布了警告。赛门铁克公司称:“这个漏洞跟‘XDB.XDB_PITRIG_PKG.PITRIG_DROP METADATA’程序中的‘OWNER’和‘NAME ’参数有关。尤其是当这些参数的总长度超长时,在建立SQL查询时就会发生缓存溢出现象。”

    攻击要求对数据库进行认证,但是如果成功的话,攻击者就可以远程执行代码。在上周五,网络上已经出现了概念验证型攻击代码。

    甲骨文公司声称它已经消除了Database 10g中的这个漏洞,但是直到下次季度升级时才会发布相应补丁。预计下次升级的时间在2008年1月15日。

    由于暂时没有可用的替代方案,赛门铁克公司建议用户配置网络入侵检测系统来监控流量以识别恶意攻击,而且只允许可信任员工访问数据库。

看完本文后的感觉:

文章评论
笔记本,台式机 拨打800-858-2339,为您量身打造!



ZOL简介 | 用户注册 | 广告服务 | 人员招聘(月) | ZOL历程 | 互动营销中心 | 站点地图 | 联系方式 | 欢迎投稿 | RSS订阅 | 友情链接
北京海淀区知春路113号银网中心A座9F 传真:010-62529275 反馈留言板 欢迎批评指正
Copyright © 1999 - ZOL. All rights reserved. 中关村在线 版权所有. 京ICP证010391号