Publicidade

Segurança

Divulgado código de exploração de brecha de banco de dados Oracle 10g

Disponível na internet, código permite a execução de ataque de buffer-overflow em falha que ainda não tem correção da Oracle.

Por Computerworld, EUA

08 de novembro de 2007 - 17h15
página 1 de 1

Está disponível na internet código de exploração de brecha no banco de dados Oracle 10g que permite a criminosos digitais atacar a plataforma via buffer-overflow. A gigante de software não divulgou nenhuma correção para a vulnerabilidade.

A falha foi descoberta ontem pelo laboratório da VeriSign, que enviou um alerta sobre a falha na versão do banco de dados da Oracle 10gR2, mas versões mais antigas também podem ser afetadas.

Hoje, a Symantec enviou alerta também para seus clientes avisando que “a brecha afeta os parâmetros 'OWNER' e 'NAME' do procedimento 'XDB.XDB_PITRIG_PKG.PITRIG_DROP METADATA'. Se o cumprimento dos dois parâmetros for muito grande, o buffer vai quebrar por operar acima da sua capacidade quando for construir a tarefa SQL,” diz comunicado da empresa de segurança.

De acordo com a Verisign e a Symantec, a correção da Oracle está prevista para 15 de janeiro de 2008.

Outros destaques do COMPUTERWORLD:
> Compra da BO é fundamental para SAP ganhar mercado da Oracle
> SAP fecha a aquisição da Business Objects por US$ 6,78 bi
> Gartner: "Setor independente de BI vai cair como castelo de cartas"
> Oracle compra a Hyperion por 3,3 bilhões de dólares

Como não há maneiras de combater a brecha, a Symantec recomenda que os usuários se apóiem em sistemas de detecção de intrusão para monitorar o tráfego de rede e o acesso ao banco de dados.

Opinião do Leitor [1 comentários]

Problema só ocorre nos bancos com XML

Este problema encontrado só pode acontecer se o banco de dados estiver com a opção de XML instalada. Como na maioria dos casos esta feature não é utilizada, aconselho a remover a opção de XML com o script catnoqm.sql (peça ao seu DBA para seguir os passos corretos que se encontram em um NOTE no Metalink).

Portanto, é um realmente um problema, porém para quem está usando a feature de XML Database.

Sem mais,
Paulo Portugal.
Paulo Ferreira - 09 Nov 2007, 09h57
Publicidade
Publicidade
As mais lidas
60 melhores empresas de TI e Telecom para trabalhar

A elite do RH de TI e Telecom no Brasil

Computerworld e Instituto GPTW apresentam as Melhores Empresas de TI e Telecom para Trabalhar 2009.

Veja o Especial

Confira o ranking:

  1. Chemtech
  2. Kaizen
  3. Microsoft
  4. Cisco do Brasil
  5. Google Brasil
Veja o ranking completo com as 60 empresas

SLIDE SHOWS

Publicidade
coluna tv
Newsletters
Assine a Computerworld