Franczy

Biztonsági rés az Oracle 8i-ben

[ZDNET] Biztonsági szakértők és kutatók egy csoportjának az Oracle 8i adatbáziskezelő programban egy olyan biztonsági rést sikerült felfedezniük, mely lehetővé teszi, hogy egy esetleges külső támadást követően a rosszindulatú támadó átvegye az irányítást a szoftver felett, sőt rosszabb esetben, ha a számítógépen Windows operációs rendszer van telepítve, a teljes rendszer felett is egyeduralkodóvá válhat a betolakodó.

A szoftverben megbúvó alattomos hibára a Network Associates cég PGP biztonsági részlegéhez tartozó Covert Labs szakemberei bukkantak rá, és a hibát azonnal meg is jelölték, mint egy magas veszélyességi szintű biztonsági rést. Az Oracle cég képviselői azonnal elismerték a problémát, melyet egyébként a szoftver legújabb 9i verziójában már kijavítottak, a korábbi verziójú szoftverekhez pedig gyorsan kiadtak egy hibajavítócsomagot.

"Egy nagyon komoly biztonsági problémáról van szó, mely rendkívüli kellemetlenségeket okozhat azoknak a felhasználóknak, akik nem értesültek a biztonsági rés létezéséről, vagy tudnak róla, de esetleg nem orvosolják a problémát" - nyilatkozta az üggyel kapcsolatban Jim Magdych, a PGP Security biztonsági rendszerek fejlesztésével foglalkozó szakembere.

Magdych elmondta, hogy a probléma akkor lép fel, amikor az Oracle adatbáziskezelő szoftvere az úgynevezett "lister" modult meghívja, mely modul az adatbázist használó felhasználók és az adatbázis belső kommunikációjáért felelős. A probléma lényege, hogy puffer túlcsordulás következhet be, ha több információ érkezik a modulon keresztül, mint amennyire a szoftver számít. Ebben az esetben a várt mennyiségen felüli adatok a számítógép memóriájában tárolódnak el, ami a szakértők szerint számos veszélyt rejthet magában, ugyanis a képzettebb támadók olyan kis utasításokat helyezhetnek el ebben az adatfolyamban, melyek aztán a memóriából könnyedén futtathatók, és innen már csak pár lépés, és a betolakodó akár az egész számítógép felett is átveheti az uralmat. Ekkor nagyon sok függ attól, hogy az Oracle szoftver milyen operációs rendszer alatt fut, ugyanis Windows alatt nagyon könnyű lehet a rosszindulatú felhasználók dolga. Az Oracle ezért nyomatékosan felhívja minden érintett figyelmét, hogy telepítse fel a rábízott számítógépekre a nemrégiben megjelent patch-et.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • ixyon #5
    en nem szidtam az oraclet, 1etertek abban, hogy sztem nagyon keni a temat, en most arrol beszel;tem, ha mar meg is van ez az 1 hiba, akkor is a vindozosok basznak ra nagyon, mint mindig. az oracle jo cuccokat csinal.
  • ixyon #1
    hat igen. na most anyazzatok engem, mert a megint a vindozt a legkonnyebb feltorni. na nem mintha ertelme lenne 1 halon 1 lyukat betomni, de a rendszergazdik csak telepitsenek, es szidjak a fonokuket, miert kellett a cegnek kiadni tobb, mint 100ezer penzt 1 olyan oprendszerert, amit meg ha allandoan foltozgat is, meg akkor is talal a neten 300 olyan progit, amibe a nagytudasu hacker csak bepotyogi az IPcimet, oszt akkor maris hiaba foltozott.