Ejecución remota de código en Oracle mediante extproc
|
Vulnerability classification
|
Property |
Value |
Confidence level |
Oficial |
Impact |
Obtener acceso |
Dificulty |
Principiante |
Required attacker level |
Acceso remoto con cuenta |
System information
|
Property |
Value |
Affected manufacturer |
Comercial Software |
Affected software |
Oracle 9i
Oracle 10g |
Description
|
Se ha encontrado una vulnerabilidad en el servidor de bases de datos Oracle, que permite a los usuarios ejecutar comandos en el servidor con los privilegios del usuario Oracle.
El fallo se debe a un bug de directorio transversal en "extproc", que puede ser explotado para acceder a cualquier librería del sistema, y desde ahí llamar a la función system() para ejecutar cualquier comando. |
Solution
|
Actualización de software
Oracle
Instale el parche #68
http://metalink.oracle.com |
Standar resources
|
Property |
Value |
CVE |
NULL |
BID |
NULL |
Other resources
|
Bugtraq Archive - Oracle extproc local command execution
http://www.securityfocus.com/archive/1/385325
NGSSoftware - Multiple High Risk Vulnerabilities in Oracle 8i, 9i and 10g
http://www.nextgenss.com/advisories/oracle-01.txt |