站内搜索:
免费注册 登陆     
您现在的位置:TT安全 > 新闻 > Oracle发布45个数据库漏洞补丁
Oracle发布45个数据库漏洞补丁
2008-7-17   | |

【TechTarget中国原创】周二,Oracle 公司发布了45个安全补丁用以解决生产线中的漏洞。这次是季度严重补丁更新(Critical Patch update,CPU)。

  这次严重补丁更新包括14个Oracle 数据库产品的补丁。11个更新会影响到数据库11g、Database 10g和Database 9i。Oracle称所有需要解决的漏洞在没有认证的情况下,都不会被远程攻击。Oracle称,有三个更新解决TimesTen In-Memory 数据库漏洞中的漏洞,而这些漏洞可以不经过认证就被远程攻击。

  Sentrigo Ltd.的CTO(chief technology officer)Slavik Markovich说,因为Oracle修复的很多漏洞都需要认证,这次的漏洞所带来的威胁比上一次要小。但是这仍然不能阻止黑客获取帐户的访问权,并提升用户权限。

  Markovich 说:“这次更新明显比上一次的风险低很多,但是它还是非常危险。有很多方法破解账户并列举出来。”

  Next Generation Security (NGS) Software的研究总监David Litchfield上周二发布了公告,警告这次更新修复的漏洞之一可以被非授权用户利用来“获得后门Oracle数据库服务器的全面控制权。这可以通过前端Web服务器实现”。

  这个漏洞存在于PL/SQL信息包中。PL/SQL信息包是Oracle应用服务器安装在后门数据库上的。Litchfield在电子邮件列表的全面报道中说,这个信息包容易受到PL/SQL注入。

  Oracle使用CVSS 2.0.版本对这些漏洞进行了评分。CVSS评分最高的漏洞影响Oracle数据库产品6.5版本,而Markovich和其他人说这个漏洞的等级是高。

  他说:“搞分数实际上表述数据库系统被控制了。但是黑客不需要控制系统,它们需要的知识数据。”

  Integrigy Corp.的CTO Stephen Kost说,这个分数是6.5的漏洞应该看成是高风险。他说,这个漏洞可能是黑客有能力攻击整个数据库。Kost在严重补丁更新预报分析中说:“最有兴趣的漏洞式中心RDBMS和认证组建,但是数据库替调度日程漏洞也会引起注意。”

  严重补丁更新还包括就个Oracle应用服务器的安全补丁。这些补丁漏洞可以不经过漏洞就被远程攻击。还有六个解决Oracle电子商务套间中的漏洞;七个修复Oracle WebLogic服务器中的安全补丁。Oracle称,没有影响JD Edwards的安全补丁。

  Oracle软件安全担保经理Eric Maurice在Oracle的安全博客中说这次更新首次把BEA、TimesTen和Hyperion产品纳入了严重补丁更新中。

  Maurice说:“由于目前Oracle严重补丁更新的程序和BEA值钱使用的补丁程序类似,所以把BEA包括进CPU中的速度特别快。”


Oracle补丁管理
  Oracle发布45个数据库漏洞补丁
  Oracle 四月更新41个严重漏洞

【美国TechTarget独家授权】 Oracle releases 45 database, application fixes

【原创内容,版权所有,谢绝转载。违者,TechTarget中国将保留追究其法律责任的权利。】
 来源:TechTarget中国    作者:Robert Westervelt    译者:Tina Guo   
相关的新闻
Oracle的一个关键产品中发现新的可攻击远程漏洞。这使得这家数据库巨头不能只使用通常的季度补丁周期,而且需要发布一个工作区帮助用户保护网络……
 
相关的技巧
对数据库驱动的应用程序攻击的一个特定类型是SQL注入。在这种攻击中,入侵者操纵网站基于Web的界面,迫使数据库执行不良SQL代码……
相关的专家答疑
数据库索引就像是课本的索引一样。他们提供对查找所要求数据的快速参考点。从而减少了数据库伺候器的负担并加快了数据检索的次数。
 
相关的白皮书
上海浦东财政局由于多台WebLogic服务器访问资源的不对等性,为了提高服务质量,加强服务稳定性,决定对WebLogic服务器群进行全面部署实施服务器负载均衡方案……
Oracle的一个关键产品中发现新的可攻击远程漏洞。这使得这家数据库巨头不能只使用通常的季度补丁周期,而且需要发布一个工作区帮助用户保护网络……
周二,Oracle公司发布了45个安全补丁用以解决生产线中的漏洞。这次严重补丁更新包括14个Oracle 数据库产品的补丁。11个更新会影响到数据库11g、数据库……
对数据库驱动的应用程序攻击的一个特定类型是SQL注入。在这种攻击中,入侵者操纵网站基于Web的界面,迫使数据库执行不良SQL代码……
Fortinet收购了数据库安全公司IPLocks的漏洞扫描技术,这是Fortinet在它的核心UTM/防火墙业务之外的安全产品的投资扩展策略。
Rena Mears相信越来越多的公司开始认识到了解数据存储位置的价值,以及消除无用数据的重要性。RSA会议中,Mears分享了一些行之有效的策略,并探讨了为什么许多方案行不通。
市场研究公司Gartner最近发表的研究报告强调了这种威胁并且预测当前成功的攻击有75%以上发生在应用层。Gartner甚至提出了一个更吓人
关闭不必要的服务、端口和帐户使Windows Server 2003固若金汤。黑客通常通过不使用的(没有配置或者不安全的
数据安全是降低敏感数据向内、外部泄露风险的最有效层面之一。在该层面,防护的焦点在于数据本身,其目的在于确保数据安然无恙,而不论其传播途径如何
最新更新
专家答疑
技巧
Ed Skoudis
问:共享软件应用程序比商业软件更容易受到安全风险?答:不是必然的。这要涉及要你对开发人员的信任程度……
Shon Harris
企业都有需要关注的地方。整个行业在软安全技巧(数据分类、个人安全、风险管理和程序管理以及事故回应等)方面都还落后。如果有一块不足,就会以消极地影响公司……
Michael Cobb
Web应用防火墙似乎对防御应用攻击很有效,但是我知道有些人犹豫是否安装。Web应用防火墙有什么缺点呢?
TechTarget中国旗下网站群
All Rights Reserved, Copyright 2008, TechTarget中国
TechTarget中国