wangchao.org
添加收藏 | 博客
 
购物视频论坛IT业界自然风光美女图片王朝网络小游戏BT下载生活百科编程设计手机图铃小说
 
笑话 | 水库 | 娱乐 | 体育 | 英语 | 宠物 | 美食 | 旅游 | 养生 | 手机 | 数码 | 汽车 | 珠宝 | 美容 | 装修 | 厨房 | 科普 | 动物 | 植物 | 影音 | 百科 | 知道 | 词典
  
 
 您好! 您现在位于: 王朝网络 → 编程设计 → 《访问Oracle数据库时如何限制绕过漏洞返回上一页 
 
1楼 

访问Oracle数据库时如何限制绕过漏洞

  网上购物、在线购物、购物搜索 欢迎光临本站购买图书、影视、音乐、数码、百货,手机等商品。

  导 读
  Oracle 9.2.0.0到10.2.0.3版本答应在基表中仅有SELECT权限的用户通过特制的视图插入/更新/删除数据,成功利用这个漏洞的低权限用户可以通过创建特制的视图导致插入、更新和删除数据。
  受影响系统:
  Oracle Database 9.2.0.0 - 10.2.0.3
  描 述:
  BUGTRAQ ID: 17426
  Oracle是大型的商业数据库系统。Oracle 9.2.0.0到10.2.0.3版本答应在基表中仅有SELECT权限的用户通过特制的视图插入/更新/删除数据,成功利用这个漏洞的低权限用户可以通过创建特制的视图导致插入、更新和删除数据。
  这个漏洞对Oracle数据词典的影响较低,因为大多数词典表没有primary key,而利用这个漏洞必须primary key。
  测试方法:
  警 告:
  以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
  假设用户dbsnmp仅有SELECT ANY DICTIONARY权限,无法更新数据词典中的表格。
  
  C:\>sqlplus dbsnmp/dbsnmp
  SQL*Plus: Release 10.1.0.4.0 - ProdUCtion on Thu Apr 8 19:20:27 2006
  Copyright (c) 1982, 2005, Oracle. All rights reserved.
  Connected to:
  Oracle Database 10g Enterprise Edition Release 10.1.0.4.0- Production With the
  Partitioning, OLAP and Data Mining options
  SQL> select * from v$version;
  BANNER
  Oracle Database 10g Enterprise Edition Release 10.1.0.4.0 - Prod PL/SQL Release
  10.1.0.4.0 - Production
  CORE 10.1.0.4.0 Production
  TNS for 32-bit Windows: Version 10.1.0.4.0 - Production NLSRTL Version 10.1.0.4.0 -
  Production
  SQL> -- 无法从数据词典删除数据(正常)
  SQL> delete from sys.registry$;
  delete from sys.registry$
  *
  ERROR at line 1:
  ORA-01031: insufficient privileges
  SQL> -- 创建特制的自定义视图
  SQL> create or replace view e as select [...censored...];
  View created.
  SQL> -- 通过视图丢弃数据!!! ==> 安全漏洞 !!!
  SQL> delete from e;
  17 rows deleted.
  建议,临时解决方法:
  假如您不能马上安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
  * 过滤9i到10g R1的连接角色,删除CREATE VIEW(以及CREATE DATABASE LINK等)权限。
  * 从基表删除primary key。请注重这可能导致性能和完整性问题。
  厂商补丁: Oracle
  目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本。

导 读 Oracle 9.2.0.0到10.2.0.3版本答应在基表中仅有SELECT权限的用户通过特制的视图插入/更新/删除数据,成功利用这个漏洞的低权限用户可以通过创建特制的视图导致插入、更新和删除数据。 受影响系统: Oracle Database 9.2.0.0 - 10.2.0.3 描 述: BUGTRAQ ID: 17426 Oracle是大型的商业数据库系统。Oracle 9.2.0.0到10.2.0.3版本答应在基表中仅有SELECT权限的用户通过特制的视图插入/更新/删除数据,成功利用这个漏洞的低权限用户可以通过创建特制的视图导致插入、更新和删除数据。 这个漏洞对Oracle数据词典的影响较低,因为大多数词典表没有primary key,而利用这个漏洞必须primary key。 测试方法: 警 告: 以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负! 假设用户dbsnmp仅有SELECT ANY DICTIONARY权限,无法更新数据词典中的表格。 C:\>sqlplus dbsnmp/dbsnmp SQL*Plus: Release 10.1.0.4.0 - ProdUCtion on Thu Apr 8 19:20:27 2006 Copyright (c) 1982, 2005, Oracle. All rights reserved. Connected to: Oracle Database 10g Enterprise Edition Release 10.1.0.4.0- Production With the Partitioning, OLAP and Data Mining options SQL> select * from v$version; BANNER Oracle Database 10g Enterprise Edition Release 10.1.0.4.0 - Prod PL/SQL Release 10.1.0.4.0 - Production CORE 10.1.0.4.0 Production TNS for 32-bit Windows: Version 10.1.0.4.0 - Production NLSRTL Version 10.1.0.4.0 - Production SQL> -- 无法从数据词典删除数据(正常) SQL> delete from sys.registry$; delete from sys.registry$ * ERROR at line 1: ORA-01031: insufficient privileges SQL> -- 创建特制的自定义视图 SQL> create or replace view e as select [...censored...]; View created. SQL> -- 通过视图丢弃数据!!! ==> 安全漏洞 !!! SQL> delete from e; 17 rows deleted. 建议,临时解决方法: 假如您不能马上安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁: * 过滤9i到10g R1的连接角色,删除CREATE VIEW(以及CREATE DATABASE LINK等)权限。 * 从基表删除primary key。请注重这可能导致性能和完整性问题。 厂商补丁: Oracle 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本。

 
标签: Oracle  如何  库时  数据  漏洞  绕过  访问  限制  
 
您可以将本页贴到其他网站
UBB代码HTML代码
 
 
 
 
 
 
 更多内容
 ·如何在OracleE数据库的字段上建立 ·Oracle初学者必知的100个问题(上 ·实用心得:Oracle中监控索引的使 ·Oracle数据操作和控制语言问题详
 ·Oracle数据库密码文件的使用和维 ·如何在Oracle里用存储过程定期分 ·杜绝安全隐患 容易忽视Oracle安全 ·Oracle SQL 内置函数的使用方法及
 ·用Oracle的解析函数发现序列间隙 ·Oracle初学者入门指南-什么是DUL ·深刻理解 Oracle 数据库的启动和 ·Oracle DBA数据库结构试题精选
 ·SQL Server与Oracle链接服务器应 ·[Oracle]浅谈保证安全性的策略和 ·Oracle利用UTL_MAIL发送电子邮件 ·[Oracle]探讨数据库的数据导入方
 ·[Oracle]进程结构和内存结构的实 ·[Oracle]Redo log日志组故障分析 ·[Oracle]用函数格式化EXPLAIN PL ·[Oracle]手工转移数据库Step By
 ·Oracle DBMS_REPAIR包修复损坏数 ·Oracle如何配置逻辑备用数据库 ·[Oracle]如何在亿级记录表中创建 ·[Oracle]Data Guard数据库灾难防
 
 
最新评论  点此查看所有评论
 
 
 
 
发表评论(支持UBB码)


验证码:  
 
 
 
© 2005- 王朝网络 版权所有