Oracle vulnerable a ataques de inyección SQL en cursores
El especialista
David Litchfield ha elaborado un informe, que expondrá en la conferencia Black Hat DC 2007, donde asegura que
cualquier sistema de base de datos Oracle no parcheado está expuesto a ataques por
inyección SQL en cursores, táctica descrita en
el documento
http://www.databasesecurity.com/dbsec/cursor-injection.pdf , y que no requiere tener privilegios de sistema.
Esta forma de ataque tira por tierra la versión de Oracle, que etiqueta el agujero como de bajo riesgo asegurando que para explotar
la vulnerabilidad son necesarios privilegios que permitan crear funciones y procedimientos. Al contrario, Litchfield explica en el
documento cómo el ataque puede realizarse sin ningún tipo de privilegio extra.
El ataque por inyección en cursores afecta a todas las versiones de Oracle no parcheadas con el
Critical Patch Update (Octubre 2006).
Enlaces:
- Página de David Litchfield:
http://www.databasesecurity.com/
- Documento inyección SQL en cursores (en inglés):
http://www.databasesecurity.com/dbsec/cursor-injection.pdf
Comentarios sobre Oracle vulnerable a ataques de inyección SQL en cursores:
por Jeannine21Fuller | 7/23/2010 4:13:08 AM
RE: Oracle vulnerable a ataques de inyección SQL en cursores
The <a href="http://bestfinance-blog.com">loans</a> seem to be important for people, which would like to ground their own organization. In fact, that is easy to get a small business loan.