Отправляет email-рассылки с помощью сервиса Sendsay

Oxygen3 24h-365d

  Все выпуски  

Если хочешь быть здоров - защищайся!


Служба Рассылок Subscribe.Ru

«Мы можем быть полностью уверенны лишь в том,
чего мы не понимаем».

Эрик Хоффер (1902-83) - американский философ


- Уязвимость баз данных Oracle -
Oxygen3 24h-365d,  Panda Software (http://www.pandasoftware.com)

Мадрид, 12 февраля 2002 г. - В результате проведенного NGSSoftware научного исследования
по безопасности информации (NGSSoftware Insight Security Research): http://www.nextgenss.com/advisories/oraplsextproc.txt
выявлена брешь в системе безопасности баз данных Oracle, с помощью которой злоумышленник
может выполнить любую операцию с любыми библиотеками. Данную проблему подтвердила
сама Oracle по адресу:
http://otn.oracle.com/deploy/security/pdf/plsextproc_alert.pdf-.

В базах данных Oracle есть возможность создавать пакеты и библиотеки данных на
процедурном языке и языке структурированных запросов (PL/SQL), оперирующие функциями
любой библиотеки файловой системы. Злоумышленник может обратиться с удаленного
компьютера к системе и передать имя программы для исполнения. Для этого ему необходимо
подключиться к серверу с базами данных Oracle и получить разрешение на СОЗДАНИЕ
БИБЛИОТЕКИ. Тем не менее, можно обманным путем загрузить произвольно выбранные
библиотеки с сервера Oracle и запустить их функции без прохождения аутентификации.

Проблемы можно избежать, используя брандмауэр (firewall), с помощью которого
блокируется доступ из Internet к принимающему порту  1521. В случае, если функция
PL/SQL EXTPROC не используется, ее рекомендуется удалить из базы данных сервера.
Для этого необходимо отредактировать следующие файлы:
$ORACLE_HOME/NETWORK/ADMIN/TNSNAMES.ORA и $ORACLE_HOME/NETWORK/ADMIN/LISTENER.ORA,
и удалить одну из записей: "icache_extproc", "PLSExtproc", "extproc".

http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное