CVE安全漏洞的理解
幾乎oracle的每個季度釋出的資料庫補丁Oracle Database Server Risk Matrix一項中都有如下語句描述的安全補丁
This vulnerability is remotely exploitable without authentication, i.e., may be exploited over a network without requiring user credentials.
這個漏洞在沒有身份驗證的情況下是可以被遠端利用的,例如。,可以在不需要使用者憑證的情況下透過網路進行利用
This vulnerability is remotely exploitable without authentication
這個漏洞在沒有身份驗證的情況下是可以被遠端利用的
這句話的意思,沒有身份驗證就是沒有某個許可權比如沒有DBA許可權而只有Create Session許可權的情況下,可能繞過正常的授權,而獲取DBA許可權。
就是可以繞過正常的使用者身份或者許可權認證,所以是漏洞。
比如:僅有查詢許可權的使用者可以對資料進行增、刪、改操作,非常危險。
比如:當一個使用者只有EXECUTE_CATALOG_ROLE許可權時,因為sql注入,該使用者就可以獲得DBA許可權。
CVE# Component Package and/or Privilege Required
CVE-2018-2939 Core RDBMS Local Logon
CVE-2018-2841 Java VM Create Session, Create Procedure
CVE-2018-3004 Java VM Create Session, Create Procedure
CVE-2018-3004和CVE-2018-2841,一個使用者只有Create Session, Create Procedure許可權下,就可能繞過正常的許可權操作從而獲得更高的許可權。
也就是說,一個使用者密碼被人盜了或別人使用這個賬號,別人可以利用這個漏洞提高這個使用者的許可權,進而幹壞事。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/30126024/viewspace-2158044/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Hadoop - CVE-2021-36151:Hadoop令牌的安全漏洞Hadoop
- Forgejo 安全漏洞(CVE-2023-49948) 復現
- 網站的安全漏洞網站
- Magento新的ZEND FRAMEWORK安全漏洞Framework
- 如何管理 CVE 不斷上升的趨勢
- CVE復現之老洞新探(CVE-2021-3156)
- Web安全漏洞之CSRFWeb
- Spring Framework 安全漏洞SpringFramework
- 如何管理開源產品的安全漏洞
- 全球6個最大的資料安全漏洞
- .NET配置檔案的10大安全漏洞
- 靜態加密:存在代理混淆的安全漏洞加密
- meltdown 安全漏洞原理是怎麼樣的?
- WEB安全漏洞掃描與處理(上)——安全漏洞掃描工具AppScan的安裝使用WebAPP
- CVE-2017-2824
- 用VBoxDbg除錯並理解單執行緒版髒牛(CVE-2016-5195)除錯執行緒
- 詳解NSURLCache快取引發的安全漏洞快取
- 解決工業物聯網的安全漏洞
- 網路安全漏洞的種類分為哪些?
- Web 安全漏洞之 SQL 注入WebSQL
- Spring框架爆安全漏洞Spring框架
- CVE-2013-0640的分析記錄
- gotofail:蘋果 SSL/TLS 重大安全漏洞的細節GoAI蘋果TLS
- Oracle的多個未明安全漏洞列表一覽(轉)Oracle
- WordPress Vulnerability Analysis (CVE-2015-5714 & CVE-2015-5715)
- 呼叫System.exit()存在安全漏洞
- iOS 7曝鎖屏安全漏洞iOS
- 資料庫安全漏洞淺析資料庫
- 關於html的a標籤的target="__blank "的安全漏洞問題HTML
- 分析CVE-2015-1641的記錄
- WebLogic 高危漏洞預警(CVE-2019-2891、CVE-2019-2890)Web
- 初級安全入門——安全漏洞的檢測與利用
- 常見的Web安全漏洞及測試方法介紹Web
- 移動應用安全:2021年的安全漏洞
- Docker再曝安全漏洞,這次是PWD的問題Docker
- 【網路安全】最常見的六大安全漏洞!
- 系統裡存在安全漏洞的九大高危區域
- 安全漏洞問題1:不安全的加密儲存加密