您好,欢迎您来到DOIT! [ 登录 ] [ 免费注册 ]
您的位置:主页 > 业界资讯 > 正文

卡巴斯基安全公告称甲骨文数据库存在加密漏洞

DOIT资讯中心 12年09月25日 10:43 【转载】 作者:CNET科技资讯网 责任编辑:王林

导读:国际报道 据卡巴斯基实验室发布的安全公告称,一名安全研究人员发现,甲骨文的数据库存在安全漏洞,黑客只需知道数据库名称和用户名,就可通过非法手段侵入到甲骨文Oracle数据库。

关键词: 卡巴斯基 数据库存 甲骨文

CNET科技资讯网 9月24日 国际报道 据卡巴斯基实验室发布的安全公告称,一名安全研究人员发现,甲骨文的数据库存在安全漏洞,黑客只需知道数据库名称和用户名,就可通过非法手段侵入到甲骨文Oracle数据库。

在阿根廷召开的一个安全会议上,安全公司AppSec的研究员Esteban Martinez Fayo演示了他的这一发现。该研究员称,在短短的5小时之内,通过一台普通PC并利用一个特殊工具,他就可以获取简易口令并访问用户数据。

Martinez Fayo称,“这非常简单,黑客者只需知道数据库的一个有效的用户名和名称就能够实施攻击。”

Martinez Fayo称他发现了甲骨文数据库密码验证机制上的一处加密漏洞高,而该漏洞的存在导致攻击者很容易实现对数据库的破解。Martinez Fayo同时表示,黑客实施攻击不需要使用“中间人攻击”模式来进行伪装,而使服务器直接会向黑客泄露重要信息。

Martinez Fayo称他的团队最初于2010年5月份将该漏洞通知了甲骨文公司,而且甲骨文在2011年对此进行了修复。但甲骨文并未修复当前的数据库版本—— 11.1和11.2版本,这些版本的数据库仍面临攻击威胁。但甲骨文最新发布的12版本修复了该问题。

其实这并非首次在甲骨文数据库中发现安全漏洞。今年1月份,在发现了一处可导致黑客远程入侵数据库的安全漏洞后,甲骨文一次性为其数据库软件发布了78款安全补丁。刚刚在上个月,在甲骨文的最近发布的Java 7升级中还发现了一处新的安全漏洞。

Martinez Fayo表示,目前要想解决这一问题的变通方法,“在11.1中选择禁用协议,或使用老版本,如V10g,这是防止数据库遭受攻击的有效途径,而对于部署甲骨文数据库的机构组织来说非常重要。”

  • 人人网
  • 转播到腾讯微博腾讯微博
  • 新浪微博
热点文章排行
  • 甲骨文全球大会2013上海 甲骨文全球大会2013上海 2013年04月24日 “甲骨文全球大会2013上海”将于2013年7月22至25日在上海世博中心隆重举行。JavaOne大会和甲骨文合作伙伴交流大会将同期举行。预计将会有一万五千人参加此次大会。这将是甲骨文在亚太地区举办的规模最大的甲骨文全球大会, 也将是迄今为止单一厂商在中国举办的规模最宏大的信息技术盛会。
  • 2012年中国企业级IT风云榜 2012年中国企业级IT风云榜 2013年01月16日 2012年中国企业级IT风云榜包含2012存储风云榜、2012服务器风云榜、2012大数据风云榜、2012企业级IT渠道风云榜、2012云计算风云榜,我们希望通过评选该风云榜能够帮助用户更好的了解行业发展趋势,提供选择品牌、产品和解决方案的参照,并对过去一年行业的发展做出我们自己的评价。
  • 2012,谁拿到了通向新纪元的船票 2012,谁拿到了通向新纪元的船票 2013年01月10日 2012,谁拿到了通向新纪元的船票?2012IT热点回顾。