出处
http://www.hkcert.org/salert/chinese/...lsql_bypass.html Oracle PL/SQL 闸道绕过例外清单的保安漏洞多个 Oracle 产品都被发现存在一个漏洞,这个漏洞可以被远端攻击者利用去绕过保安限制和未经授权下存取受影响的系统。由于 PL/SQL 闸道元件没有适当地处理异常的 HTTP 请求,造成检查输入的错误,这样可以被没有验证的远端攻击者利用去绕过 "PLSQLExclusion" 清单和存取 "例外" 的封包和程序,继而允许控制后端资料库伺服器。
影响
绕过保安限制和未经授权存取受影响的系统
受影响之系统
Oracle9i Application Server
Oracle Application Server 10g
Oracle HTTP Server 9.x
Oracle HTTP Server 8.x
解决方案
官方暂时没有提供相关的修补程式。
临时处理方案
加入以下的设定到 "http.conf" 档案及重新启动伺服器:
RewriteEngine on
RewriteCond %{QUERY_STRING} ^.*\).*|.*%29.*$
RewriteRule ^.*$
http://127.0.0.1...d.htmRewriteRule ^.*\).*|.*%29.*$
http://127.0.0.1...d.htm相关连结
http://www.frsirt.com/engli...s/2006/0338 http://www.frsirt.com/en...rence/5023