Oracle не сможет выпустить патч для новой уязвимости?

Вторник, 28 ноября 2006 г.

Следите за нами в ВКонтакте, Телеграм'e и Twitter'e

Исследователь безопасности баз данных, Дэвид Личфилд (David Litchfield) совместно с компанией NGS Software, утверждает, что открыл новый класс уязвимостей, касающихся баз данных Oracle. Уязвимость в продукте Oracle позволяет атакующему запускать "SQL-инъекцию", которая крадет конфиденциальную информацию пользователя. "Небо от этого не упадет, но в определенных случаях атак данные могут быть без особых усилий раскрыты атакующими", - пишет в своем анализе Личфилд.

Уязвимость Oracle позволяет пользователю с низкими привилегиями получать права администратора к некоторым частям баз данных, вследствие чего данные могут быть изменены или украдены. Действие уязвимости начинается, когда стороннее приложение или разработка Oracle не в состоянии закрыть так называемые курсоры в базе данных. Курсоры обеспечивают разработчиков приложений способом обработки баз данных в своих продуктах. Если один из курсоров создается более высоко привилегированным кодом и оставляется открытым, то атакующий получает возможность получить права администратора.
Для того, чтобы не допустить использование уязвимости, разработчикам необходимо использование надлежащих методов кодирования. Дэвид Личфилд заявляет, что Oracle не способна выпустить патч для данной проблемы. Oracle пока никак не прокомментировала слова Личфилда.

Следите за нами в ВКонтакте, Телеграм'e и Twitter'e


Просмотров: 668
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003