Oracle 9i ANSI Outer Join访问控制可绕过漏洞

漏洞信息详情

Oracle 9i ANSI Outer Join访问控制可绕过漏洞

漏洞简介

Oracle 9i是一款流行的高性能的商业数据库软件,包含支持在SQL数据库查询中的ANSI \’\’outer join\’\’语法。
Oracle 9i在ANSI \’\’outer join\’\’语法实现上存在漏洞,可导致攻击者绕过数据库访问控制访问其他数据。
Oracle 9i包含了新的ANSI \’\’outer join\’\’语法实现,不过其中存在一个漏洞可以允许任意用户查看任意数据库数据。攻击者可以使用包含\’\’outer join\’\’的查询绕过数据库的访问控制,导致以非特权用户权限查看其他数据库用户的密码散列信息,或者查看任意其他数据库数据。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 对Oracle数据库进行权限访问控制,只允许可信用户访问。
厂商补丁:
Oracle
——
Oracle已经为此发布了一个安全公告(OracleSA#33)以及相应补丁:

OracleSA#33:User Privileges Vulnerability in Oracle9i Database Server

链接:http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf” target=”_blank”>
http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf

补丁下载:

Oracle Patch 2121935

http://isupport.oracle.com” target=”_blank”>
http://isupport.oracle.com

参考网址

来源: BID
名称: 4523
链接:http://www.securityfocus.com/bid/4523

来源: XF
名称: oracle-ansi-sql-bypass-acl(8855)
链接:http://www.iss.net/security_center/static/8855.php

来源: CIAC
名称: M-071
链接:http://www.ciac.org/ciac/bulletins/m-071.shtml

来源: otn.oracle.com
链接:http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf

来源: BUGTRAQ
名称: 20020416 ansi outer join syntax in Oracle allows access to any data
链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0175.html

来源: OSVDB
名称: 5236
链接:http://www.osvdb.org/5236

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享