Biztonsági rés az Oracle 8i-ben

Biztonsági rés az Oracle 8i-ben

2001. július 10. 07:09, Kedd
[ZDNET] Biztonsági szakértők és kutatók egy csoportjának az Oracle 8i adatbáziskezelő programban egy olyan biztonsági rést sikerült felfedezniük, mely lehetővé teszi, hogy egy esetleges külső támadást követően a rosszindulatú támadó átvegye az irányítást a szoftver felett, sőt rosszabb esetben, ha a számítógépen Windows operációs rendszer van telepítve, a teljes rendszer felett is egyeduralkodóvá válhat a betolakodó.

A szoftverben megbúvó alattomos hibára a Network Associates cég PGP biztonsági részlegéhez tartozó Covert Labs szakemberei bukkantak rá, és a hibát azonnal meg is jelölték, mint egy magas veszélyességi szintű biztonsági rést. Az Oracle cég képviselői azonnal elismerték a problémát, melyet egyébként a szoftver legújabb 9i verziójában már kijavítottak, a korábbi verziójú szoftverekhez pedig gyorsan kiadtak egy hibajavítócsomagot.

"Egy nagyon komoly biztonsági problémáról van szó, mely rendkívüli kellemetlenségeket okozhat azoknak a felhasználóknak, akik nem értesültek a biztonsági rés létezéséről, vagy tudnak róla, de esetleg nem orvosolják a problémát" - nyilatkozta az üggyel kapcsolatban Jim Magdych, a PGP Security biztonsági rendszerek fejlesztésével foglalkozó szakembere.

Magdych elmondta, hogy a probléma akkor lép fel, amikor az Oracle adatbáziskezelő szoftvere az úgynevezett "lister" modult meghívja, mely modul az adatbázist használó felhasználók és az adatbázis belső kommunikációjáért felelős. A probléma lényege, hogy puffer túlcsordulás következhet be, ha több információ érkezik a modulon keresztül, mint amennyire a szoftver számít. Ebben az esetben a várt mennyiségen felüli adatok a számítógép memóriájában tárolódnak el, ami a szakértők szerint számos veszélyt rejthet magában, ugyanis a képzettebb támadók olyan kis utasításokat helyezhetnek el ebben az adatfolyamban, melyek aztán a memóriából könnyedén futtathatók, és innen már csak pár lépés, és a betolakodó akár az egész számítógép felett is átveheti az uralmat. Ekkor nagyon sok függ attól, hogy az Oracle szoftver milyen operációs rendszer alatt fut, ugyanis Windows alatt nagyon könnyű lehet a rosszindulatú felhasználók dolga. Az Oracle ezért nyomatékosan felhívja minden érintett figyelmét, hogy telepítse fel a rábízott számítógépekre a nemrégiben megjelent patch-et.

Kapcsolódó linkek

Listázás a fórumban 
Adatvédelmi beállítások