Oracle\`s Report Server的一个基于CGI的程序存在一个缓冲溢出错误,允许攻击者远程获取Oracle服务器的最高控制权。 ===================== 详细: Oracle\`s Report Server提供一个叫rwcgi60的CGI程序,接受远程客户输入,当使用setauth方式输入一个超长的数据库名参数时,将发生缓冲溢出错误。远程攻击者可以覆盖堆栈上的已存储的返回地址,获取进程的控制权。 在Unix系统上,远程攻击者身份受web进程的权限限制,只能获得相应的权限。而在windows系统上,默认情况下攻击者则可以获得系统控制权。 解决方案: 请安装Oracle提供的2356680号补丁程序。