Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Oracle Database
(10.0, 10.2.0.4.13, 9.2.0.0, 9.2.0.8 DV)
Описание
Для эксплуатации данной уязвимости злоумышленник должен обладать привилегиями CREATE TABLE и CREATE PROCEDURE, а также привилегиями EXECUTE для пакетов DBMS_STATS и CTXSYS.CTX_DDL. Также должен быть установлен компонент Oracle Text.
Как исправить
На первом этапе, необходимо проверить установлены ли в базе данных Oracle Text и DBMS_STATS. Если один из них не установлен, то база не является уязвимой (по умолчанию, оба этих пакета установлены).
Следующий шаг - выявление пользователей с привилегиями CREATE TABLE, CREATE PROCEDURE и привилегиями EXECUTE для DBMS_STATS и CTXSYS.CTX_DDL.
Затем необходимо лишить выше указанных привилегий тех пользователей, которые в них не нуждаются. Для пользователей, которые нуждаются в подобных привилегиях, необходимо контролировать вызов CREATE INDEX с INDEXTYPE из CTXSYS.CONTEXT и вызов DBMS_STATS.GATHER_TABLE_STATS. Любые индексы, содержащие в названии столбца ‘|| или ||’, указывают на возможность проведения атаки.
Следующий шаг - выявление пользователей с привилегиями CREATE TABLE, CREATE PROCEDURE и привилегиями EXECUTE для DBMS_STATS и CTXSYS.CTX_DDL.
Затем необходимо лишить выше указанных привилегий тех пользователей, которые в них не нуждаются. Для пользователей, которые нуждаются в подобных привилегиях, необходимо контролировать вызов CREATE INDEX с INDEXTYPE из CTXSYS.CONTEXT и вызов DBMS_STATS.GATHER_TABLE_STATS. Любые индексы, содержащие в названии столбца ‘|| или ||’, указывают на возможность проведения атаки.
Ссылки
Источник: CVE
Наименование: CVE-2012-3132
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-3132
Наименование: CVE-2012-3132
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-3132