安全研究

安全漏洞
Oracle Enterprise Manager Config Management组件多个SQL注入漏洞

发布日期:2009-07-14
更新日期:2009-11-06

受影响系统:
Oracle Enterprise Manager Grid Control 10.2.0.4
Oracle Enterprise Manager Database Control 11.1.0.7
Oracle Enterprise Manager Database Control 11.1.0.6
描述:
BUGTRAQ  ID: 35692,35676
CVE ID: CVE-2009-1966,CVE-2009-1967

Oracle Enterprise Manager是综合性的企业应用管理和性能管理套件。

Oracle Enterprise Manager的Config Management组件中没有正确地过滤对/em/console/ecm/history/configHistory页面所提交的Type、snapshot和table参数以及对/em/console/ecm/config/compare/compareWizSecondConfig页面所提交的fConfigGuid参数,拥有VIEW或更高权限的用户可以通过向服务器提交恶意请求执行SQL注入攻击,导致以SYSMAN权限执行任意代码。

<*来源:Esteban Martínez Fayó (secemf@gmail.com
  
  链接:http://secunia.com/advisories/35776/
        http://marc.info/?l=bugtraq&m=124939859801051&w=2
        http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2009.html
*>

建议:
厂商补丁:

Oracle
------
Oracle已经为此发布了一个安全公告(cpujul2009)以及相应补丁:
cpujul2009:Oracle Critical Patch Update Advisory - July 2009
链接:http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpujul2009.html

浏览次数:3037
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障