• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Повышение уровня привилегий

Главная Специалистам База уязвимостей Повышение уровня привилегий

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Oracle Database (10.0, 10.2.0.4.13, 9.2.0.0, 9.2.0.8 DV)
Описание
Для эксплуатации данной уязвимости злоумышленник должен обладать привилегиями CREATE TABLE и CREATE PROCEDURE, а также привилегиями EXECUTE для пакетов DBMS_STATS и CTXSYS.CTX_DDL. Также должен быть установлен компонент Oracle Text.
Как исправить
На первом этапе, необходимо проверить установлены ли в базе данных Oracle Text и DBMS_STATS. Если один из них не установлен, то база не является уязвимой (по умолчанию, оба этих пакета установлены).
Следующий шаг - выявление пользователей с привилегиями CREATE TABLE, CREATE PROCEDURE и привилегиями EXECUTE для DBMS_STATS и CTXSYS.CTX_DDL.
Затем необходимо лишить выше указанных привилегий тех пользователей, которые в них не нуждаются. Для пользователей, которые нуждаются в подобных привилегиях, необходимо контролировать вызов CREATE INDEX с INDEXTYPE из CTXSYS.CONTEXT и вызов DBMS_STATS.GATHER_TABLE_STATS. Любые индексы, содержащие в названии столбца ‘|| или ||’, указывают на возможность проведения атаки.
Ссылки
Источник: CVE
Наименование: CVE-2012-3132
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-3132