int(2320)

Boletines de Vulnerabilidades


Aumento de privilegios en Oracle Database

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Aumento de privilegios
Dificultad Experto
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Oracle Database 9.1.0.0-10.2.0.3

Descripción

Se ha descubierto una vulnerabilidad en Oracle Database 9.1.0.0 hasta 10.2.0.3. La vulnerabilidad reside en que un usuario con permiso "SELECT" podría realizar "INSERT", "UPDATE", y "DELETE".

Un atacante local podría elevar sus privilegios mediante una vista especialmente diseñada.

Solución

Actualmente no existe ningún parche disponible.

Identificadores estándar

Propiedad Valor
CVE CVE-2006-1705
BID

Recursos adicionales

Red Database Security (Read-only user can modify data via views)
http://www.red-database-security.com/advisory/oracle_modify_data_via_views.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-04-12

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT