通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 业内动态 >> 业内新闻 >> 文章正文
研究人员发现攻击Oracle数据库新方法
责任编辑:酷酷の鱼   更新日期:2008-4-29
 

来源:51CTO.com 作者:Robert McMillan/落英缤纷

据国外媒体报道,安全研究人员公布了一种能使黑客攻击Oracle数据库的新方法。
  该研究人员称,为了能够改变或删除数据,甚至安装软件,这种称为侧面SQL注入的攻击可被用于获取Oracle服务器上数据库管理员的特权。这位研究人员在2月份的Black Hat Washington大会上也曾透露了这种攻击,但在本星期四他发表了一篇带有这种攻击技术细节的一篇论文。

  在一次SQL注入攻击中,黑客们能够创建专门伪造的搜索词语,这种词语可欺骗数据库运行SQL命令。以前,安全专家们认为只有攻击者将字符串输入到数据库中,SQL 注入式攻击才能工作,但是新型的攻击可以通过被称为日期型和数字型的新数据类型实现。

  新型攻击针对的是由Oracle开发人员所使用的过程语言或SQL编程语言。

  据了解,该安全研究人员是一位著名的数据黑客,他主要被认为是著名的研究人员,他曾公布了用于2003 SQL Slammer蠕虫的漏洞细节,这种蠕虫针对的是微软的SQL Server数据库。他认为这种侧面SQL注入式攻击能够在某些情况下引起真正的破坏。

  “如果你碰巧正使用Oracle,而且你在上面编写自己的应用程序,那么,你可能正在编写易受攻击的代码,”他说。他认为数据库的程序设计人员应当检查他们的代码,以确保其代码能够检查并保障它所处理的数据是合法的,不应当是可被注入的SQL命令。

  对此新型攻击,Oracle并没有任何官方回复。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司04月29日发布 每日计算机病毒及木马播报
    推荐文章 推荐:什么是社会工程学?剖析社会工程学的心理状况
    普通文章 Dlink路由器VPN设置
    普通文章 explorer.exe rundll32.exe病毒解决方案
    普通文章 当心"灰鸽子变种MSB"偷窃用户隐私信息
    普通文章 联网安全威胁来源在哪里
    普通文章 研究人员发现攻击Oracle数据库新方法
    普通文章 互联网正在爆发大规模JavaScript攻击
    普通文章 Defcon:黑客比赛找杀软漏洞 杀毒厂商痛恨
    热门文章
    普通文章赛门铁克证实Windows 2000中文版存重大漏洞
    普通文章家乐福中国主页被黑
    普通文章新加坡政府推出第二个信息安全保障计划
    普通文章灰鸽子病毒大规模爆发 危害超熊猫烧香
    普通文章软件层黑客已落伍 硬件黑客引领未来
    普通文章俄媒:“抵制奥运”成病毒
    普通文章家乐福中国网站疑再遭黑客攻击
    普通文章小心:QQ伪装盗号者和热血江湖伪装登录器
    普通文章可控的宽带IP网络―宽带IP技术方向二
    普通文章可控的宽带IP网络―宽带IP技术方向一
    精彩专题