Oracle发布严重安全漏洞预警:CVE-2015-0393

Oracle在本周二发布了本年度第一个安全补丁升级(CPU)公告,随之而来的,还有一些令人不安的漏洞预警。也许这两天运维同学们需要给自家公司的Oracle产品打上新发布的169安全补丁了……其中,在Oracle电子商务套件有一个严重的漏洞,下文会对其做相应的分析。

疑似后门:漏洞CVE-2015-0393

江湖人称“Oracle漏洞猎手”的David Litchfield在去年6月11日发现过Oracle一个疑似后门的严重漏洞CVE-2015-0393。

日前Litchfield向我们透漏了一些漏洞细节:

在该漏洞中,Oracle数据库内的PUBLIC角色在DUAL表中被授予了索引权限,也就是说任何用户都可以在该表创建索引。

DUAL表是SYS用户下的一张内部表,所有用户都可以使用DUAL名称访问,无论什么时候这个表总是存在。在DUAL表中创建了基于函数的索引后,黑客将暂时获得SYS用户权限(SYSDBA),可执行任意SQL语句进而尝试控制整个服务器。如果存在这个漏洞的电子商务套件可以从外网远程访问的话,攻击者只要有PUBLIC角色(不需要用户密码),就可以跟进后续一大波的漏洞攻击。

Litchfield觉得PUBLIC角色是不应该拥有DUAL表的索引权限,据此他判断出这个漏洞可能是由于代码编写出现的bug或者是开发人员刻意留下的后门。

漏洞进展

在一次给客户进行安全检测的过程中,Litchfield发现了这个漏洞。

由于该漏洞可以直接获得SYSDBA权限,他最开始以为这是某人留的后门,但后来与客户交流后,客户的技术人员开始调查该“后门”事件,最后发现该权限授予漏洞是在Oracle电子商务套件安装时就有的。

Litchfield承认从Oracle得知,官方技术人员检查了该漏洞,但却表示并没有找到该权限授予漏洞出现的时间和漏洞成因。Oracle在严重补丁升级时表示,这个漏洞并非远程执行。Oracle给其评级为6分(满分10分)。

Oracle官方表示,当前漏洞已经被修复。

其他重要补丁升级情况

在Java平台上,Oracle为19个漏洞打了补丁,其中有14个漏洞可以远程利用,包括部分严重级别很高的漏洞。然而,Oracle表示Java漏洞的数量会呈递减趋势,这是由历史数据验证过的。

同时,Oracle还修补了八个最重要的Oracle数据服务器的漏洞,其中没有远程利用的漏洞,也没有在客户端利用的。其中唯一的高危漏洞,是Oracle Sun Systems的Fujitsu M10-1, M10-4 and M10-4S servers。

更多漏洞资料

Oracle严重补丁升级公告

CVE-2015-0393

参考来源:http://threatpost.com/oracle-patches-backdoor-vulnerability-recommends-disabling-ssl/110555

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/146906.html<

(0)
运维的头像运维
上一篇2025-03-11 07:37
下一篇 2025-03-11 07:39

相关推荐

  • Adobe发布Flash Player安全更新

    本周四,Adobe系统公司发布了一个安全公告,修复Flash Player中的32个漏洞,其中包括一个“严重”漏洞,反病毒公司已经发现其被攻击者利用。 Adobe公司警告说,这个漏…

  • 美国信号情报战略的威胁

     [[193207]] 又被美国黑科技惊呆了 最近,安全圈的看客又被阿桑奇披露的VAULT 7刷屏了,又被美国的黑科技惊呆了,又被身临其境的威胁吓坏了。曼宁、斯诺登和阿桑…

  • 物联网和云计算时代网络安全的演变

    在这个不断发展的科技世界中,物联网(IoT)和云计算的广泛传播已变得显而易见。每个人都在拥抱这些变革性技术改善日常生活活动的潜力。 让我们来看看物联网和云计算的普遍采用所带来的优势…

  • 分布式系统安全之分散式P2P模型

    分布式系统:分散式P2P模型 点对点系统(P2P)系统是分布式系统的分散变体。它们的受欢迎程度是由可扩展性、分散协调和低成本等P2P特征推动的。可扩展性意味着随着对等体数量的增加,…

  • 如何应对牵一发而动全身的账号信息安全

    手机号码,可以说是我们在现代社会通信中不可或缺的数字信息账号,在实名制的实行之下,这个账号或许将成为信息泄露的一个入口。 我们来简单分析下,倘若有人拿到了你的一些信息,能从中扒出多…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注