设为首页收藏本站优领域

优领域

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
优领域 优领域 IT领域 IT资讯 IT资讯 查看内容

揭秘:甲骨文oracle漏洞4年未解决

2012-5-6 20:36| 发布者: sky| 查看: 976| 评论: 0

摘要: 甲骨文Oracle 紧急发布了一个安全公告,而这个威胁来自于其旗舰版数据库服务器产品的安全漏洞。而这个所谓的“0-day”漏洞,被揭露4年前已经被发现,至今,甲骨文都未修复,仅仅给出了一个变通方案。 早在2008年,这 ...
   甲骨文Oracle 紧急发布了一个安全公告,而这个威胁来自于其旗舰版数据库服务器产品的安全漏洞。而这个所谓的“0-day”漏洞,被揭露4年前已经被发现,至今,甲骨文都未修复,仅仅给出了一个变通方案。

    早在2008年,这个漏洞最先由研究员Joxean Koret提交给甲骨文Oracle,该漏洞允许攻击者劫持客户端和数据库之间的交流信息。本来他以为甲骨文已经修复了这个漏洞,但是当他在甲骨文最近的关键补丁更新里再次看到这个漏洞时,才知道这个漏洞一直没有修复。

    他强烈要求数据库管理员请求甲骨文发布补丁,但是没有收到重视。直到后来甲骨文发出了安全警告,证实了这个漏洞的严重性。这个漏洞可以不经验证就被远程利用,一旦被利用,将直接威胁目标数据库,

    据安全公司报告,有一些需要注意的事项,报告里还包含了一些技术措施,可以有效的抵御所有基于此漏洞的攻击。(以下为其部分看法,不代表被媒体观点)

    甲骨文的安全公告没有包含这个安全补丁,它只是一个按部就班的变通方案细节。

    甲骨文不得不夜以继日的改变许可证,以使客户能够使用这个变通方案(客户为自己的售后支付高额的的费用,却得到这样的回报,连一个补丁都满足不了)。

    甲骨文4年前就知道这个漏洞,却并不去解决,直到第三方的研究员强烈的推动此事,这很明显的表明,他们没有准备为此做出任何行动。还有多少大的漏洞隐藏着还没有被发现?但可以肯定的说,这绝不是仅有的一个。

    甲骨文继续淡化CVSS分数,把这个漏洞定型为7.5,非甲骨文安全研究组织把这个定型为最高的 CVSS 10.0.

相关阅读

网站统计|优领域|优领域 ( 粤ICP备12011853号-1 )  

GMT+8, 2019-1-20 15:08 , Processed in 0.082470 second(s), 12 queries .

Copyright © 2008-2014 优领域

回顶部