Oracle数据库访问限制绕过漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1195457 漏洞类型 访问验证错误
发布时间 2006-04-11 更新时间 2006-05-01
CVE编号 CVE-2006-1705 CNNVD-ID CNNVD-200604-129
漏洞平台 N/A CVSS评分 2.1
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200604-129
|漏洞详情
Oracle是大型的商业数据库系统。Oracle9.2.0.0到10.2.0.3版本允许在基表中仅有SELECT权限的用户通过特制的视图插入/更新/删除数据,成功利用这个漏洞的低权限用户可以通过创建特制的视图导致插入、更新和删除数据。这个漏洞对Oracle数据词典的影响较低,因为大多数词典表没有primarykey,而利用这个漏洞必须primarykey。
|参考资料

来源:US-CERT
名称:VU#805737
链接:http://www.kb.cert.org/vuls/id/805737
来源:BID
名称:17426
链接:http://www.securityfocus.com/bid/17426
来源:BUGTRAQ
名称:20060410Oracleread-onlyusercaninsert/update/deletedataviaspeciallycraftedviews
链接:http://www.securityfocus.com/archive/1/archive/1/430434/100/0/threaded
来源:MISC
链接:http://www.red-database-security.com/advisory/oracle_modify_data_via_views.html
来源:VUPEN
名称:ADV-2006-1297
链接:http://www.frsirt.com/english/advisories/2006/1297
来源:SECTRACK
名称:1015886
链接:http://securitytracker.com/id?1015886
来源:SECUNIA
名称:19574
链接:http://secunia.com/advisories/19574
来源:XF
名称:oracle-base-table-data-manipulation(25696)
链接:http://xforce.iss.net/xforce/xfdb/25696
来源:FULLDISC
名称:20060410Oracleread-onlyusercaninsert/update/deletedataviaspeciallycraftedviews
链接:http://lists.grok.org.uk/pipermail/full-disclosure/2006-April/044990.html