客服中心
告诉驱逐舰您的需求,我们将为您提供量身定制方案及产品服务
客服邮箱:
support@vccn.com.cn
(24小时回复)
销售热线:
购买咨询、订单查询、帮助
400-700-4180
售后服务:
安装、使用问题咨询
400-700-4180
保密电子电话号码簿
新闻中心
当前位置:行业动态

甲骨文oracle漏洞4年未解决

日期:2012-05-08 09:53:05 点击次数:21575

        近日,甲骨文Oracle 紧急发布了一个安全公告,而这个威胁来自于其旗舰版数据库服务器产品的安全漏洞。而这个所谓的“0-day”漏洞,被揭露4年前已经被发现,至今,甲骨文都未修复,仅仅给出了一个变通方案。

        早在2008年,这个漏洞最先由研究员Joxean Koret提交给甲骨文Oracle,该漏洞允许攻击者劫持客户端和数据库之间的交流信息。本来他以为甲骨文已经修复了这个漏洞,但是当他在甲骨文最近的关键补丁更新里再次看到这个漏洞时,才知道这个漏洞一直没有修复。

        他强烈要求数据库管理员请求甲骨文发布补丁,但是没有收到重视。直到后来甲骨文发出了安全警告,证实了这个漏洞的严重性。这个漏洞可以不经验证就被远程利用,一旦被利用,将直接威胁目标数据库。

        据安全公司报告,有一些需要注意的事项,报告里还包含了一些技术措施,可以有效的抵御所有基于此漏洞的攻击。(以下为其部分看法,不代表被媒体观点)

        甲骨文的安全公告没有包含这个安全补丁,它只是一个按部就班的变通方案细节。

        甲骨文不得不夜以继日的改变许可证,以使客户能够使用这个变通方案(客户为自己的售后支付高额的的费用,却得到这样的回报,连一个补丁都满足不了)。

        甲骨文4年前就知道这个漏洞,却并不去解决,直到第三方的研究员强烈的推动此事,这很明显的表明,他们没有准备为此做出任何行动。还有多少大的漏洞隐藏着还没有被发现?但可以肯定的说,这绝不是仅有的一个。

        甲骨文继续淡化CVSS分数,把这个漏洞定型为7.5,非甲骨文安全研究组织把这个定型为最高的 CVSS 10.0。(ZOL)


上一篇: 谷歌严查漏洞 提高悬赏金至2万美元
下一篇:惠普CEO警告称要准备应对大规模网络攻击
商务合作
商务合作
技术服务
技术服务
关闭官方微信二维码