国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 數據庫 > Oracle > 正文

Oracle Database緩沖區漏洞

2024-08-29 13:35:46
字體:
來源:轉載
供稿:網友
受影響系統:

  Oracle Database 10gR1

  描述:

  Oracle是一款大型的商業數據庫系統。

  Oracle的DBMS_SNAPSHOT_UTL軟件包可治理具體的視圖。這個軟件包中的公開過程VERIFY_LOG中存在緩沖區溢出漏洞,成功的攻擊可導致執行任意代碼或拒絕服務。

  默認下DBMS_SNAPSHOT_UTL對PUBLIC具有EXECUTE權限,因此任何Oracle數據庫用戶都可以利用這個漏洞。請注重盡管2006年4月的緊急補丁更新提到了這個bug,但Oracle仍沒有為大多數平臺發布補丁。

 
 <*來源:Esteban Martínez Fayó (secemf@Gmail.com)    鏈接:http://marc.theaimsgroup.com/?l=bugtraq&m=114557615729202&w=2    http://www.us-cert.gov/cas/techalerts/TA06-109A.Html http://www.oracle.com/technology/deploy/security/pdf/cpuaPR2006.html?
_template=/ocom/technology/cont   *> >

  建議:

  臨時解決方法:
* 限制對DBMS_SNAPSHOT_UTL軟件包的訪問:

  -- WARNING: This workaround may cause your application to work incorrectly

  -- if it depends (directly or indirectly) on any of the affected database objects.

  -- REVOKE_EXECUTE_PRIV: This procedure revokes all the EXECUTE privileges granted

  -- to the database object identified by the parameters P_OWNER and P_OBJECT_NAME.

  CREATE OR REPLACE PROCEDURE REVOKE_EXECUTE_PRIV (P_OWNER IN VARCHAR2,

  P_OBJECT_NAME IN VARCHAR2) AUTHID CURRENT_USER IS

  CURSOR my_cur IS

  select grantee from dba_tab_privs where owner = P_OWNER AND TABLE_NAME = P_OBJECT_NAME;

  BEGIN

  FOR my_rec IN my_cur

  LOOP
  
  DBMS_OUTPUT.PUT_LINE ('Revoking EXECUTE privilege from '    my_rec.grantee);

  EXECUTE IMMEDIATE 'REVOKE EXECUTE ON '    P_OWNER    '.'    P_OBJECT_NAME   ' FROM '    my_rec.grantee    ' FORCE';

  END LOOP;

  END REVOKE_EXECUTE_PRIV;

  /

  -- To remove all execute privileges granted on vulnerable objects execute this PL/SQL:

  BEGIN

  REVOKE_EXECUTE_PRIV ('SYS', 'DBMS_SNAPSHOT_UTL');
  END;

  /

  -- To remove execute privilege granted only to PUBLIC role on vulnerable objects

  -- execute this PL/SQL:

  REVOKE EXECUTE ON SYS.DBMS_SNAPSHOT_UTL FROM PUBLIC FORCE;

  廠商補丁:

  Oracle

  目前廠商還沒有提供補丁或者升級程序,我們建議使用此軟件的用戶隨時關注廠商的主頁以獲取最新版本:

  http://www.oracle.com

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 上思县| 慈溪市| 岐山县| 深水埗区| 马山县| 阿合奇县| 开鲁县| 饶平县| 泰安市| 婺源县| 太湖县| 澎湖县| 宁夏| 西和县| 安岳县| 如皋市| 图们市| 瓦房店市| 政和县| 东兴市| 湛江市| 台南县| 且末县| 阿拉善盟| 克拉玛依市| 兰溪市| 木兰县| 南丰县| 孝感市| 厦门市| 武鸣县| 拜泉县| 梧州市| 家居| 临夏市| 塘沽区| 昭通市| 台安县| 牡丹江市| 慈利县| 邓州市|