积极预防 及时发现
快速响应 力保恢复
Oracle 9iAS 存在多个安全漏洞
发布时间:2001-12-21 信息来源:管理员

在使用 Oracle 9iAS 的 WEB 服务时,需要提供相关的应用环境,包括SOAP, PL/SQL, XSQL 和 JSP,其中在 PL/SQL APACHE 模块中存在两个安全漏洞。 一、缓冲区溢出漏洞 PL/SQL模块允许远程用户通过PL/SQL包存储在数据库服务器上调用过程输出,其中PL/SQL的可以访问帮助文件来远程管理数据库访问描述符。 通常访问/admin_/页面是需要用户ID和密码,不同通过帮助页面就可以不需要认证,而请求一个超长的帮助文件可以导致缓冲溢出而破坏堆栈。造成任意代码可运行。 二、目录遍历漏洞 通过使用\"../..\"形式的URL请求可以导致系统解码错误造成目录遍历问题。 注意该漏洞只存在于WINDOWS NT/2000系统下。 受影响系统: Oracle 9iAS -Sun SPARC Solaris 2.6 -MS Windows NT/2000 Server -HP-UX 11.0/32-bit 解决方案: 下载并安装补丁: http://metalink.oracle.com