自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

2010年黑帽大會:甲骨文11g數(shù)據(jù)庫零日可導(dǎo)致系統(tǒng)被完全攻破

安全
NGS 咨詢的研究員David Litchfield演示了黑客如何突破安全防御以特權(quán)接管甲骨文 11g的完全控制權(quán)限,并闡述了如何繞過甲骨文標(biāo)簽安全設(shè)置對信息的強(qiáng)制訪問控制權(quán)。與此同時,Litchfield也宣布,這是他在NGS任職的最后一天,他正在考慮將自己的研究重心轉(zhuǎn)向計算機(jī)取證方面。

一位知名的安全研究人員前日展示了如何利用零日攻擊攻破甲骨文11g數(shù)據(jù)庫的安全防護(hù),并從獲得完全的控制權(quán)。

NGS 咨詢的研究員David Litchfield演示了黑客如何突破安全防御以特權(quán)接管甲骨文 11g的完全控制權(quán)限,并闡述了如何繞過甲骨文標(biāo)簽安全設(shè)置對信息的強(qiáng)制訪問控制權(quán)。與此同時,Litchfield也宣布,這是他在NGS任職的最后一天,他正在考慮將自己的研究重心轉(zhuǎn)向計算機(jī)取證方面。

作為安全領(lǐng)域內(nèi)的一名資深人士,Litchfield 稱:“當(dāng)從聽說了甲骨文的首席執(zhí)行官埃里森吹噓他的數(shù)據(jù)庫‘牢不可破’后,我感到很不快。” Litchfield表示,他與甲骨文關(guān)系交惡已經(jīng)有很長一段時間了。

Litchfield的最新報告顯示,由于Java已可在甲骨文11g第2版中執(zhí)行的原因,導(dǎo)致數(shù)據(jù)庫中存在一個過度縱容的默認(rèn)授權(quán),這使一個低權(quán)限用戶可以自己隨意修改授予權(quán)限。在演示的甲骨文11g企業(yè)版中,Litchfield演示了如何執(zhí)行,導(dǎo)致自己的用戶授予系統(tǒng)權(quán)限命令得到“對數(shù)據(jù)庫的完全控制?!盠itchfield也顯示了如何能夠繞過甲骨文標(biāo)簽安全用于管理強(qiáng)制訪問在不同安全級別的信息的手段。

Litchfield建議,在甲骨文修補(bǔ)他展示的零日攻擊漏洞之前,甲骨文11g的管理員們撤回對基于Java的特定功能的一些公共訪問權(quán)限。他表示,他預(yù)計甲骨文馬上就會發(fā)布針對性的修補(bǔ)程序,而他也打算針對此漏洞公布自己的報告。

Litchfield說,他認(rèn)為對目前版本的數(shù)據(jù)庫,甲骨文完全可以得到“B +”的安全成績,雖然Litchfield對于新版數(shù)據(jù)庫的改進(jìn)給予了肯定,但是他也批評甲骨文在設(shè)計和修改產(chǎn)品的階段沒有發(fā)現(xiàn)這些問題。Litchfield指出,甲骨文在自己的產(chǎn)品交付后似乎過于依賴安全工具來查找問題。

責(zé)任編輯:王文文 來源: 網(wǎng)界網(wǎng)
相關(guān)推薦

2009-07-15 08:37:48

布Oracle SOA

2010-12-14 18:54:19

甲骨文

2010-07-08 11:44:00

甲骨文BI

2009-01-04 14:16:58

Oracle 11g數(shù)據(jù)庫云計算

2012-08-14 14:28:19

Oracle身份管理新型數(shù)字安全

2010-07-23 09:51:28

甲骨文SOA

2011-10-11 10:27:45

2011-08-10 14:22:12

2022-09-27 18:55:49

OracleJavaJDK

2012-07-24 10:30:12

2010-08-11 00:59:17

BPMOracleSOA

2010-05-25 09:29:04

MySQL數(shù)據(jù)庫

2015-10-28 09:45:49

甲骨文全球大會2015年甲骨文全球大

2010-12-14 07:48:25

OracleOOW2010

2013-09-25 09:20:22

甲骨文

2014-12-09 14:10:46

甲骨文Oracle數(shù)據(jù)庫

2011-03-01 15:41:01

甲骨文Oracle VM T

2010-04-06 13:25:34

甲骨文

2011-04-14 16:07:08

企業(yè)網(wǎng)關(guān)SOA云環(huán)境

2013-09-27 17:15:01

甲骨文全球大會2013
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號