漏洞信息详情
Oracle 9i ANSI Outer Join访问控制可绕过漏洞
- CNNVD编号:CNNVD-200207-021
- 危害等级: 高危
- CVE编号:
CVE-2002-0571
- 漏洞类型:
未知
- 发布时间:
2002-04-16
- 威胁类型:
远程
- 更新时间:
2005-05-02
- 厂 商:
oracle - 漏洞来源:
Pete Finnigan※ pet… -
漏洞简介
Oracle 9i是一款流行的高性能的商业数据库软件,包含支持在SQL数据库查询中的ANSI \’\’outer join\’\’语法。
Oracle 9i在ANSI \’\’outer join\’\’语法实现上存在漏洞,可导致攻击者绕过数据库访问控制访问其他数据。
Oracle 9i包含了新的ANSI \’\’outer join\’\’语法实现,不过其中存在一个漏洞可以允许任意用户查看任意数据库数据。攻击者可以使用包含\’\’outer join\’\’的查询绕过数据库的访问控制,导致以非特权用户权限查看其他数据库用户的密码散列信息,或者查看任意其他数据库数据。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 对Oracle数据库进行权限访问控制,只允许可信用户访问。
厂商补丁:
Oracle
——
Oracle已经为此发布了一个安全公告(OracleSA#33)以及相应补丁:
OracleSA#33:User Privileges Vulnerability in Oracle9i Database Server
链接:http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf” target=”_blank”>
http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf
补丁下载:
Oracle Patch 2121935
http://isupport.oracle.com” target=”_blank”>
http://isupport.oracle.com
参考网址
来源: BID
名称: 4523
链接:http://www.securityfocus.com/bid/4523
来源: XF
名称: oracle-ansi-sql-bypass-acl(8855)
链接:http://www.iss.net/security_center/static/8855.php
来源: CIAC
名称: M-071
链接:http://www.ciac.org/ciac/bulletins/m-071.shtml
来源: otn.oracle.com
链接:http://otn.oracle.com/deploy/security/pdf/sql_joins_alert.pdf
来源: BUGTRAQ
名称: 20020416 ansi outer join syntax in Oracle allows access to any data
链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0175.html
来源: OSVDB
名称: 5236
链接:http://www.osvdb.org/5236