ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

СУБД Oracle подвержена новому классу уязвимостей
  #1  
Старый 28.11.2006, 22:22
Аватар для Zek
Zek
Участник форума
Регистрация: 11.03.2006
Сообщений: 210
Провел на форуме:
871608

Репутация: 19
Отправить сообщение для Zek с помощью ICQ
Post СУБД Oracle подвержена новому классу уязвимостей

Исследовательская компания NGS Software и независимый специалист по безопасности Девид Личфилд утверждают, что обнаружили новый класс уязвимостей, которым подвержена СУБД Oracle.

Эксперты говорят, что уязвимости позволяют злоумышленнику запустить SQL-код, который позволит похитить конфиденциальную информацию.

"Данный класс уязвимостей не является супер критическим, однако в большинстве случаев успешная атака почти гарантирует хакеру получение данных, хранящихся в СУБД", - говорит Личфилд.

Уязвимость проявляет себя тогда, когда какой-либо открытый курсор в СУБД оперирует данными. В этот момент атакующий может использовать более ограниченные привилегии для фактической работы с администраторскими привилегиями, что позволит получить ему доступ к различным частям баз данных, изменять данные или копировать их.

Уязвимость, поясняют специалисты, также возникает тогда, когда какое-либо третье приложение или даже приложение самой Oracle не закрывает курсор после работы.

"Если курсор был создан с более высокими привилегиями и остался открытым в результате неверного кода или ошибки БД, то атакующий с более низкими привилегиями может захватить контроль над данными курсора и управлять им", - говорят в NGS.

По словам Личфилда, написание злонамеренного кода требует определенных навыков, однако Oracle не сможет выпустить патч для данной уязвимости, так как она касается самой сути работы БД.

Независимые эксперты рекомендуют всем пользователям еще раз тщательно пересмотреть свои приложения и убедиться в том, что все открывающиеся курсоры немедленно закрываются, а также рекомендуется поставить усиленные средства валидации пользователе во время их работы с Oracle.

В самой корпорации Oracle пока отказались как-либо комментировать данную новость.

Аналитики подчеркивают, что данная уязвимость не стала единственной и в последнее время СУБД Oracle все чаще становится жертвой багов, которые в тому же исправляются не так оперативно, как того хотели бы пользователи. Компания Argeniss, занимающаяся аудитом безопасности, в начале декабря намерена провести The Week of Oracle Database Bugs (http://www.argeniss.com/woodb.html), где будет рассмотрены все последние уязвимости популярной СУБД.

Скачать более подробнее описание уязвимости можно с нашего сервера
Ссылка тут: http://www.cybersecurity.ru/data/16981.html
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Про Oracle podkashey Болталка 5 28.03.2006 00:56
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
SQL инъекция и Oracle, часть 2 k00p3r Чужие Статьи 0 13.06.2005 11:24
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ