积极预防 及时发现
快速响应 力保恢复
CERT 安全公告:Oracle 服务器存在多个漏洞
发布时间:2002-03-18 信息来源:管理员

Oracle Application Server 最近被发现存在多个安全漏洞,包括资料溢写、不安全的预设定、无法执行存取控制以及无法验证输入。这些漏洞造成的影响包括可被执行任意指令或程序代码、拒绝服务,及未经授权的资料存取。 Oracle Application Server 内含以 Apache HTTP Server 为基础的 web server。Oracle 在 web server 内加入数个不同的组件来提供接口给数据库应用程序。这些组件包含有 Procedural Language/Sturctured Query Language(PL/SQL)模块, Java Server Pages, XSQL Servlets, 及 Simple Object Access Protocol(SOAP) applications 等等。 本文中所述安全弱点于 NGSSoftware 的 David Litchfield 所着的数份报告中曾被提出: * Hackproofing Oracle Application Server http://www.nextgenss.com/papers/hpoas.pdf * NGSSoftware Insight Security Research Advisory #NISR20122001 http://www.nextgenss.com/advisories/plsql.txt * NGSSoftware Insight Security Research Advisory #NISR06022002A http://www.nextgenss.com/advisories/oraplsextproc.txt * NGSSOftware Insight Security Research Advisory #NISR06022002B http://www.nextgenss.com/advisories/oraplsbos.txt * NGSSoftware Insight Security Research Advisory #NISR06022002C http://www.nextgenss.com/advisories/orajsa.txt http://www.nextgenss.com/advisories/orajsp.txt 与 Oracle 相关的完整弱点列表请在 CERT/CC Vulnerability Notes Database 内搜寻\"Oracle\"。漏洞详细资料请见各个 vulnerability note。 Oracle 已针对这些弱点发布补强程序与设定修改建议 影响平台 - - 执行 Oracle8i 数据库的系统 - - 执行 Oracle9i 数据库的系统 - - 执行 Oracle9i Application Server 的系统 解决方案: 安装补丁 Oracle Security Alerts http://otn.oracle.com/deploy/security/alerts.htm MetaLink (registration required) http://metalink.oracle.com/