Oracle 10g DBMS_EXPORT_EXTENSION存储过程远程SQL注入漏洞

漏洞信息详情

Oracle 10g DBMS_EXPORT_EXTENSION存储过程远程SQL注入漏洞

漏洞简介

Oracle是一款大型的商业数据库系统。

Oracle 10g中由SYS用户运行的DBMS_EXPORT_EXTENSION存储过程存在PL/SQL注入漏洞,允许低权限用户以DBA权限执行任意SQL代码。

Oracle声称已在2006年4月的紧急补丁更新中修复了这个漏洞,但实际上并未修复。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2006.html?_template=/o

参考网址

来源: US-CERT

名称: VU#932124

链接:http://www.kb.cert.org/vuls/id/932124

来源: BUGTRAQ

名称: 20060426 Recent Oracle exploit is _actually_ an 0day with no patch

链接:http://www.securityfocus.com/archive/1/archive/1/432078/100/0/threaded

来源: BUGTRAQ

名称: 20060419 Oracle 10g 10.2.0.2.0 DBA exploit

链接:http://www.securityfocus.com/archive/1/archive/1/431353/100/0/threaded

来源: MISC

链接:http://www.red-database-security.com/exploits/oracle-sql-injection-oracle-dbms_export_extension.html

来源: XF

名称: oracle-dbmsexportextension-sql-injection(26048)

链接:http://xforce.iss.net/xforce/xfdb/26048

来源: BID

名称: 17699

链接:http://www.securityfocus.com/bid/17699

来源: BUGTRAQ

名称: 20060501 RE: Oracle 10g 10.2.0.2.0 DBA exploit

链接:http://www.securityfocus.com/archive/1/archive/1/432632/30/5250/threaded

来源: BUGTRAQ

名称: 20060427 Re: Recent Oracle exploit is _actually_ an 0day with no patch

链接:http://www.securityfocus.com/archive/1/archive/1/432355/100/0/threaded

来源: BUGTRAQ

名称: 20060427 Re: Recent Oracle exploit is _actually_ an 0day with no patch

链接:http://www.securityfocus.com/archive/1/archive/1/432354/100/0/threaded

来源: SECTRACK

名称: 1015999

链接:http://securitytracker.com/id?1015999

来源: SREASON

名称: 802

链接:http://securityreason.com/securityalert/802

来源: SECUNIA

名称: 19860

链接:http://secunia.com/advisories/19860

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享