积极预防 及时发现
快速响应 力保恢复
Oracle 安全漏洞
发布时间:2006-07-20 信息来源:管理员

安全漏洞:CN-VA06-041 发布日期:2006年7月20日 漏洞类型:远程恶意代码执行 漏洞评估:中危 受影响的软件:   Oracle10g Database   Oracle9i Database   Oracle8i Database   Oracle Enterprise Manager 10g Grid Control   Oracle Application Server 10g   Oracle Collaboration Suite 10g   Oracle9i Collaboration Suite   Oracle E-Business Suite Release 11i   Oracle E-Business Suite Release 11.0   Oracle Pharmaceutical Applications   JD Edwards EnterpriseOne, OneWorld Tools   Oracle PeopleSoft Enterprise Portal Solutions 漏洞描述:   Oracle 扩展, ODCIIndex 和ODCIIndexGetMetadata   Oracle扩展主要是用来定制Oracle数据库结构。一个Indextype就是用来让用户创建符合他自身需要的index的Oracle扩展。要创建一个新的indextype,要求必须执行ODCIIndex,这意味着接口中一些特定函数需要定义。ODCIIndexGetMetadata(...)是ODCIIndex接口中的一个函数。当ODCIIndex接口要实现一个新的数据类型时,需要ODCIIndexGetMetadata(...)来明确元数据如何被处理。   Oracle DBMS_EXPORT_EXTENSION   DBMS_EXPORT_EXTENSION 是Oracle包自带用于导入导出数据库信息的扩展。DBMS_EXPORT_EXTENSION 包采用了ODCIIndex 接口和ODCIIndexGetMetadata(...)。此外,这个包属于SYSDBA ,但默认PUBLIC用户是可以访问的。   此漏洞就是针对上述内容,当DBMS_EXPORT_EXTENSION 包不能彻底的清楚控制用户输入时,特别是如果同时执行GET_DOMAIN_INDEX_METADATA(...)和ODCIIndexGetMetadata(...),并且攻击者执行部分SQL命令, SQL命令将被作为SYSDBA权限来执行。   特别要关注的是,利用此漏洞的利用此漏洞的代码已经被公布。根据对公布的信息的分析,我们相信这个漏洞已经在Oracle7月补丁中予以解决。    解决方案:   应用安全升级补丁 参考信息: 信息提供者:   US-CERT 漏洞报告文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。 如果您发现本公告存在任何问题,请与我们联系:cncert@cert.org.cn