漏洞信息详情
Oracle 8i/9i DBMS_SYSTEM.KSDWRT()缓冲区溢出漏洞
- CNNVD编号:CNNVD-200412-755
- 危害等级: 高危
- CVE编号:
CVE-2004-0638
- 漏洞类型:
缓冲区溢出
- 发布时间:
2004-09-02
- 威胁类型:
远程
- 更新时间:
2006-04-21
- 厂 商:
oracle - 漏洞来源:
Alexander Kornbrus… -
漏洞简介
Oracle Database是一款商业性质大型数据库系统。
Oracle Database的KSDWRT()函数对参数检查缺少充分编辑缓冲区检查,远程攻击者可以利用这个漏洞进行缓冲区溢出攻击,可能以进程权限执行任意指令。
拥有执行dbms_system包权限的Oracle用户可以通过使用特殊构建的参数给KSDWRT()处理,可触发缓冲区溢出,精心构建提交数据可能以进程权限执行任意指令。
默认情况下DBA用户拥有对此包的访问权限。
漏洞公告
厂商补丁:
Oracle
——
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=281189.1” target=”_blank”>
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=281189.1
参考网址
来源: XF
名称: oracle-dbmssystem-bo(17254)
链接:http://xforce.iss.net/xforce/xfdb/17254
来源: BID
名称: 11100
链接:http://www.securityfocus.com/bid/11100
来源: www.red-database-security.com
链接:http://www.red-database-security.com/advisory/advisory_20040903_3.htm
来源: IDEFENSE
名称: 20040902 Oracle Database Server dbms_system.ksdwrt Buffer Overflow Vulnerability
链接:http://www.idefense.com/application/poi/display?id=135&type=vulnerabilities&flashstatus=false
来源: FULLDISC
名称: 20040905 Buffer Overflow in DBMS_SYSTEM.KSDWRT() in Oracle8i – 9i
链接:http://archives.neohapsis.com/archives/fulldisclosure/2004-09/0178.html
来源: www.oracle.com
链接:http://www.oracle.com/technology/deploy/security/pdf/2004alert68.pdf
来源:NSFOCUS
名称:6876
链接:http://www.nsfocus.net/vulndb/6876