网络安全
    作者:王宪阁

    甲骨文oracle漏洞4年未解决 揭背后隐衷

         [ 中关村在线 编译 ] 暂无评论

      最新消息,甲骨文Oracle 紧急发布了一个安全公告,而这个威胁来自于其旗舰版数据库服务器产品的安全漏洞。而这个所谓的“0-day”漏洞,被揭露4年前已经被发现,至今,甲骨文都未修复,仅仅给出了一个变通方案。

      早在2008年,这个漏洞最先由研究员Joxean Koret提交给甲骨文Oracle,该漏洞允许攻击者劫持客户端和数据库之间的交流信息。本来他以为甲骨文已经修复了这个漏洞,但是当他在甲骨文最近的关键补丁更新里再次看到这个漏洞时,才知道这个漏洞一直没有修复。

      他强烈要求数据库管理员请求甲骨文发布补丁,但是没有受到重视。直到后来甲骨文发出了安全警告,证实了这个漏洞的严重性。这个漏洞可以不经验证就被远程利用,一旦被利用,将直接威胁目标数据库,

      据安全公司报告,有一些需要注意的事项,报告里还包含了一些技术措施,可以有效的抵御所有基于此漏洞的攻击。(以下为其部分看法,不代表本媒体观点)

      甲骨文的安全公告没有包含这个安全补丁,它只是一个按部就班的变通方案细节。

      甲骨文不得不夜以继日的改变许可证,以使客户能够使用这个变通方案(客户为自己的售后支付高额的的费用,却得到这样的回报,连一个补丁都满足不了)。

      甲骨文4年前就知道这个漏洞,却并不去解决,直到第三方的研究员强烈的推动此事,这很明显的表明,他们没有准备为此做出任何行动。还有多少大的漏洞隐藏着还没有被发现?但可以肯定的说,这绝不是仅有的一个。

      甲骨文继续淡化CVSS分数,把这个漏洞定型为7.5,非甲骨文安全研究组织把这个定型为最高的 CVSS 10.0。

    关注排行榜

    防火墙UTM上网行为防毒墙

    文章推荐

    互动沙龙

    相关内容 网友评论 返回首页
    专家咨询