大数跨境
0
0

“PL/SQL开发者”更新系统中出现严重漏洞

“PL/SQL开发者”更新系统中出现严重漏洞 代码卫士
2016-05-03
2
导读:Allround Automations为“PL/SQL开发者”产品更新了版本,目的是解决可能导致中间人攻击

Allround Automations为“PL/SQL开发者”产品更新了版本,目的是解决可能导致中间人攻击的安全漏洞。

PL/SQL开发者产品是用来为甲骨文数据库开发存储程序的整体开发环境。该工具每次启动时都会检查更新,如果发现有可用更新,它就会从某个URL中下载并进行安装。

应用程序安全咨询人员Adam Caudill指出,11.0.4版本(以及可能还包括之前的版本)在获取更新时会使用HTTP,而且并不会验证被下载文件的真实性。拥有权限的用户能够将合法的URL替换为指向恶意文件的URL,或者可以确保合法URL上会出现恶意文件。此外,攻击者能够将下载链接替换为任意命令。这个任意命令能够在PL/SQL开发者更新进程中目标用户的上下文中自动执行该任意命令。也就是说用户以为在下载更新但实际上是将全部控制权交给了攻击者。而这是因为没有使用HTTPS保证流量安全,使得攻击者能够使用多种方法获取对用户计算机的控制权。

US-CERT表示,Allround Automation在三月中旬受到了关于该漏洞的报告后在11.0.6版本中修复了该漏洞,方法是使用HTTPS并且限制下载到公司官方域名的做法。此外,该公司建议用户更新安装程序。


【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 3434
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读766
粉丝0
内容3.4k