您所在的位置: 首页 > 网络安全 > 漏洞补丁 > 其他 >

Oracle catalog创建默认用户/口令漏洞

http://netsecurity.51cto.com  2005-08-10 10:35    51CTO.COM  我要评论(0)
  • 摘要:异常处理错误##其它##及时修补
  • 标签:漏洞  CA  Oracle


信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

创建默认用户/口令漏洞

攻击类型:

远程攻击

发布日期:

2002-08-12

更新日期:

2002-08-14

受影响系统:

Oracle Oracle8i 8.0.6
Oracle Oracle9i 9.2
Oracle Oracle9i 9.0.2
Oracle Oracle9i 9.0.1
Oracle Oracle9i 9.0

安全系统:

漏洞报告人:

Gilles Parc

漏洞描述:

CVE(CAN) ID: CVE-2002-0858
Oracle是Oracle公司开发的一款大型商业数据库系统。
Oracle的catsnmp catalog脚本在建立用户时使用默认口令,攻击者可以利用这个口令获取对数据库的未授权访问。
Oracle 8i/9i包含catsnmp catalog脚本($ORACLE_HOME/rdbms/admin)可以用于删除和重建dbsnmp用户,并使用默认的"dbsnmp"密码。此用户在Oracle 8i系统中的权限属于V_$ views组,而在Oracle 9i系统中此用户被授予"SELECT ANY DICTIONARY"权限,这个权限能查看任意sys对象如link$(它里面存储了未加密的口令)。
虽然管理员可以手工更改密码,但是当安装补丁集和独立补丁时都有可能需要catproc.sql(它自动调用catsnmp)而导致密码恢复为默认状态。

测试方法:

解决方法:

临时解决方法:
如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
* 修改dbsnmp用户的口令,或者禁用dbsnmp用户。
厂商补丁:
Oracle
------
目前厂商还没有提供补丁或者升级程序,但已为此漏洞分配了一个编号:bug #2432163。
您可以访问oracle的支持站点获取更多细节:
http://metalink.oracle.com



Oracle 11g新特性与应用详解
华硕IDC绿色节能服务器推荐
C++是垃圾语言?!
甲骨文Oracle 11g正式发布
Oracle数据库开发之PL/SQL基础应用
 
 验证码: (点击刷新验证码)   匿名发表
  • .NET程序员面试指南

  • 作者:朱毅
  • 本书着重针对.NET技术职位的应聘者,在.NET框架各个技术类别中,选取最常出现在.NET面试中的问题,进行分析和解答,同时解释和..
Copyright©2005-2008 51CTO.COM 版权所有