g数据库软件“Oracle8i”存在有安全漏洞

oracle|安全|安全漏洞|数据|数据库

  日前美国Network Associates、美国CERT/CC及美国Oracle发出警告说,数据库软件“Oracle8i”存在有安全漏洞。如果这一安全漏洞被恶意使用的话就可能面临如下危险:通过远程操作在数据库服务器上执行任意代码并可以夺取服务器的控制权。美国Oracle公司已经公布了有关补丁程序,服务器管理员必须尽快使用。
  
  出现安全漏洞的原因是Oracle8i的TNS (Transparent Network Substrate) Listener 注)使用了未经检查的缓冲器。因此,一旦发送某种请求就存在引起缓冲器溢出或执行任意代码的危险。此时,这种代码就可能以TNS Listener的权限执行。由于缓冲器溢出发生在用户认证之前,因此攻击者并不需要输入用户ID和口令。
  
  TNS Listener的执行权限因平台不同而不同,因此安全漏洞带来的影响也不尽相同。在UNIX系统下,攻击者的代码能在“Oracle”用户的权限下执行。在Windows系统下,能在“Local System”的安全环境(Context)下执行。不管在哪种系统下攻击者都有可能夺取数据库的控制权,但在Windows系统下情况有可能更为严重。因为攻击者还可能夺得OS管理员的权限。
  
  美国Oracle公布的补丁程序可以通过该公司的支持服务Web站点“Metalink”(http://metalink.oracle.com)下载。补丁的序号为“1489683”。
  
  注:所谓的TNS Listener指的是响应客户的请求、确立连接的配置程序。缺省状态下通过TCP端口1521号等待请求。

时间: 2024-12-30 12:11:48

g数据库软件“Oracle8i”存在有安全漏洞的相关文章

【DBCA -SILENT】静默方式安装11gR2 oracle数据库软件

[DBCA -SILENT]静默方式安装11gR2数据库软件单实例 BLOG文档结构图         相关文章链接:     DBCA静默方式建库 :http://blog.itpub.net/26736162/viewspace-1448220/ [DBCA -SILENT]静默安装如何启用归档模式:http://blog.itpub.net/26736162/viewspace-1585925/ [DBCA -SILENT]静默安装之rac数据库安装:http://blog.itpub.n

Oracle RAC 10g for Solaris环境卸载(一)数据库的删除和数据库软件的卸载

这是一个三节点的RAC环境,数据库版本是10.2.0.3: SQL> SELECT * FROM V$VERSION; BANNER ---------------------------------------------------------------- Oracle Database10gEnterpriseEdition Release10.2.0.3.0 - 64bi PL/SQL Release 10.2.0.3.0 - Production CORE??? 10.2.0.3.0

那些容易被黑产盯上的开源数据库软件

  近期全球范围内大量MongoDB因为配置不当导致公网匿名可访问,被黑产大量利用,删除业务数据并索要赎金后才恢复数据,本文从攻防角度讲述下那些容易被黑产盯上的开源数据库软件. 动机 只要攻击成本低于收益,就有动机.互联网公司大量使用各种开源的数据库保存重要的业务数据,一旦数据被销毁且无法恢复,会造成较大损失,这类互联网公司有相当一部分安全防护薄弱,攻击成本低,也有一定能力支付较小金融的赎金,于是这波人就成了黑产理想的攻击目标. 攻击过程 这 类攻击往往非常简单粗暴但有效,以MongoDB为例.

多个版本的BIND DNS软件都存在一个严重漏洞

本文讲的是多个版本的BIND DNS软件都存在一个严重漏洞, 最近,安全研究员在BIND DNS软件发现了一个比较严重的DoS漏洞,好在已经被ISC(互联网系统协会)修复了. 据Ramesh Damodaran和Aliaksandr Shubnik of Infoblox报道,BIND DNS软件中存在一个严重DoS漏洞,漏洞编号为CVE-2017-3135.受影响的版本为BIND 9.8.8.BIND 9.9 .BIND 9.10.BIND 9.11 .最新版 9.9.9-P6.9.10.4-

勒索软件指向Flash与Silverlight漏洞

本文讲的是 :   勒索软件指向Flash与Silverlight漏洞 ,  [IT168 资讯]随着Angler与其它多种漏洞工具包将Flash与Silverlight漏洞纳入清单,我们需要时刻关注最新补丁以避免受到影响. 勒索软件攻击活动近来持续兴起,而人们给出的主要应对方式在于建立强大的备份策略并开始争论是否该为其交付赎金.不过除了问题本身,我们也应该认真考虑如何利用良好的补丁管理策略以抢先一步解决问题. ▲ 过去几个月以来,众多主流漏洞工具包已经将勒索软件纳入清单.这些工具包主要着眼于指

《Oracle达人修炼秘籍:Oracle 11g数据库管理与开发指南 》一3.2 Oracle 11g数据库软件下载

3.2 Oracle 11g数据库软件下载 Oracle支持各种主流操作系统,其官方网站上提供了各个操作系统平台相应的Oracle产品软件,包括数据库(Database).开发工具(Developer Tools).中间件(Middleware).应用服务器(Application Server)等.从Oracle官方下载的软件只能用于个人学习,不得用于商业用途. 下面对Oracle 11g数据库软件的下载方法进行简单介绍. 1)在IE地址栏中输入网址http://www.oracle.com/

服务器操作系统、数据库软件为什么要按cpu个数或用户数购买?

问题描述 一直很好奇一个问题,服务器操作系统.数据库软件为什么要按cpu个数或用户数购买?不按实际数量购买有什么影响吗? 解决方案 解决方案二: 解决方案三:你使用哪里的服务器我的都是按照宽带收费呀

达梦公司喜中河北省新闻出版局数据库软件公开招标项目

问题描述 新年来临之际,达梦公司再传捷报.在河北省省级政府采购项目--河北省新闻出版局数据库软件集中公开招标项目中,达梦公司成功中标.该项目将采购数据库软件350套,中标金额近700万元. 本次采购的数据库产品将全部用于河北省108个厅局单位信息化建设之中,对产品的质量.安全性和通用性等都提出了较高的要求.达梦公司将为河北省各政府部门提供全面的数据库技术与产品培训.信息化建设技术咨询及完善的售后服务. 在电子政务建设中,由于政府所处地位的特殊性及国家信息安全的战略需求,对数据信息的安全性尤为看重

盘点:开源社区那些免费的数据库软件

很多只有十几到几十个员工的企业老板询问,如果他们不想花费上千甚至万元买一款数据库软件,询问有没有一些免费的数据库软件可以使用.事实上,现在国内这种类型的企业小老板很多,他们的公司需要一个小型的数据库软件来统计公司的一些产品资料以及出入库的信息,数据量确实不大.以前也曾见过,一些小企业用Office自带的Access小型数据库,但是仍然觉得不够便捷.这里,编者推荐几款适合小企业使用的开源数据库软件. 开源数据库MySQL MySQL是一个开放源码的小型关联式数据库管理系统,开发者为瑞典MySQL