Oracle 2008年7月紧急补丁更新修复多个漏洞
S_AQELM软件包没有正确地验证用户输入,如果远程攻击者在请求中提供了超长字符串的话就可以触发缓冲区溢出,导致以数据库用户的权限执行任意代码。如果要利用这个漏洞,攻击者必须拥有可执行DBMS_AQELM软件包权限的数据库帐号,默认为AQ_ADMINISTRATOR_ROLE。
<*来源:Esteban Martinez Fayo
Alexander Kornbrust (ak@red-database-security.com)
David Litchfield (david@nextgenss.com)
链接:http://marc.info/?l=full-disclosure&m=121615542720938&w=2
http://secunia.com/advisories/31087/
http://marc.info/?l=full-disclosure&m=121624986819068&w=2
http://www.oracle.com/technology/deploy/security/critical-patch-
updates/cpujul2008.html?_template=/o
http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=727
http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=725
http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=726
*>
建议:
----------------------------------------------------------------------------
厂商补丁:
Oracle
------
Oracle已经为此发布了一个安全公告(cpujul2008)以及相应补丁:
cpujul2008:Oracle Critical Patch Update Advisory - July 2008
链接:http://www.oracle.com/technology/deploy/security/critical-patch-
updates/cpujul2008.html?_template=/o
- 浅析SQL Server与Oracle区别(04-22)
- 5条DBA最佳实践指导(04-25)
- Oracle简化Oracle 10g中用户管理(04-29)
- 讲解基于Oracle高性能动态SQL程序开发(04-29)
- 在Linux系统下优化Oracle具体步骤(05-01)
- 如何选择Oracle优化器(04-30)