科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道研究人员发现攻击Oracle数据库的新方法

研究人员发现攻击Oracle数据库的新方法

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

2008年4月25日,据国外媒体报道,安全研究人员David Litchfield已经公布了一种能够给黑客访问Oracle数据库的新型方法的技术细节。

作者:Robert McMillan/落英缤纷 译 来源:51CTO.com   2008年7月7日

关键字: 数据库安全 ORACLE

  • 评论
  • 分享微博
  • 分享邮件

  2008年4月25日,据国外媒体报道,安全研究人员公布了一种能使黑客攻击Oracle数据库的新方法。

  该研究人员称,为了能够改变或删除数据,甚至安装软件,这种称为侧面SQL注入的攻击可被用于获取Oracle服务器上数据库管理员的特权。这位研究人员在2月份的Black Hat Washington大会上也曾透露了这种攻击,但在本星期四他发表了一篇带有这种攻击技术细节的一篇论文。

  在一次SQL注入攻击中,黑客们能够创建专门伪造的搜索词语,这种词语可欺骗数据库运行SQL命令。以前,安全专家们认为只有攻击者将字符串输入到数据库中,SQL 注入式攻击才能工作,但是新型的攻击可以通过被称为日期型和数字型的新数据类型实现。

  新型攻击针对的是由Oracle开发人员所使用的过程语言或SQL编程语言。

  据了解,该安全研究人员是一位著名的数据库黑客,他主要被认为是著名的研究人员,他曾公布了用于2003 SQL Slammer蠕虫的漏洞细节,这种蠕虫针对的是微软的SQL Server数据库。他认为这种侧面SQL注入式攻击能够在某些情况下引起真正的破坏。

  “如果你碰巧正使用Oracle,而且你在上面编写自己的应用程序,那么,你可能正在编写易受攻击的代码,”他说。他认为数据库的程序设计人员应当检查他们的代码,以确保其代码能够检查并保障它所处理的数据是合法的,不应当是可被注入的SQL命令。

  对此新型攻击,Oracle并没有任何官方回复。

  【51CTO.COM 独家翻译,转载请注明出处及译者!】

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章