Segurança
Divulgado código de exploração de brecha de banco de dados Oracle 10g
Disponível na internet, código permite a execução de ataque de buffer-overflow em falha que ainda não tem correção da Oracle.
Por Computerworld, EUA
Compartilhe:
Está disponível na internet código de exploração de brecha no banco de dados Oracle 10g que permite a criminosos digitais atacar a plataforma via buffer-overflow. A gigante de software não divulgou nenhuma correção para a vulnerabilidade.
A falha foi descoberta ontem pelo laboratório da VeriSign, que enviou um
alerta sobre a falha na versão do banco de dados da Oracle 10gR2, mas versões
mais antigas também podem ser afetadas.
Hoje, a Symantec enviou alerta também para seus clientes avisando que “a brecha
afeta os parâmetros 'OWNER' e 'NAME' do procedimento 'XDB.XDB_PITRIG_PKG.PITRIG_DROP
METADATA'. Se o cumprimento dos dois parâmetros for muito grande, o buffer vai quebrar
por operar acima da sua capacidade quando for construir a tarefa SQL,” diz
comunicado da empresa de segurança.
De acordo com a Verisign e a Symantec, a correção da Oracle está prevista para 15
de janeiro de 2008.
Outros destaques do COMPUTERWORLD:
> Compra da BO é fundamental para SAP ganhar mercado da Oracle
> SAP fecha a aquisição da Business Objects por US$ 6,78 bi
> Gartner: "Setor independente de BI vai cair como castelo de cartas"
> Oracle compra a Hyperion por 3,3 bilhões de dólares
Como não há maneiras de combater a brecha, a Symantec recomenda que os usuários se apóiem em sistemas de detecção de intrusão para monitorar o tráfego de rede e o acesso ao banco de dados.
Problema só ocorre nos bancos com XML
Este problema encontrado só pode acontecer se o banco de dados estiver com a opção de XML instalada. Como na maioria dos casos esta feature não é utilizada, aconselho a remover a opção de XML com o script catnoqm.sql (peça ao seu DBA para seguir os passos corretos que se encontram em um NOTE no Metalink).
Portanto, é um realmente um problema, porém para quem está usando a feature de XML Database.
Sem mais,
Paulo Portugal.
Paulo Ferreira - 09 Nov 2007, 09h57
Conheça os 100 melhores CIOs do país
60 melhores empresas de TI e Telecom para trabalhar
A elite do RH de TI e Telecom no Brasil
Computerworld e Instituto GPTW apresentam as Melhores Empresas de TI e Telecom para Trabalhar 2009.
Veja o Especial


