【每日安全资讯】Informix漏洞(CVE-2017-1310)可影响或中断数据库服务

2017 年 7 月 25 日 Linux中国 安华金和

漏洞描述

来自安华金和数据库攻防实验室的数据库安全专家发现了Informix的一个漏洞,该漏洞CVE已经确认(编号:CVE-2017-1310),利用者可以通过此漏洞控制Informix服务器执行任何函数,进而影响或中断数据库服务。

漏洞详情


 影响数据库版本:Informix Dynamic Server 12.10

类型:缓冲区溢出漏洞

产生原因:Informix 格式化输出函数FORMAT_UNITS对用户输入没有进行有效的格式检查,而直接将用户输入拷贝到堆栈缓冲区中,控制函数返回地址,从而控制服务器。

危害与影响:

1)Informix对调用函数FORMAT_UNITS所要求的权限非常低,数据库普通用户只要具备连接权限,就可触发此函数,导致代码注入及服务器异常;

2)通过构造精密的返回值,用户可以控制Informix服务器执行任何函数,从而造成进一步危害,比如控制服务器立刻停止数据服务;

3)即便没有黑客能力,用户通过简单的超长字符串的输入,反复执行函数,就可导致Informix系统异常,产生大量警告文件,占满服务器磁盘,导致服务器崩溃。另外,Informix 服务器设计上,地址空间固定,无法使用地址空间随机分布如此一来,黑客可预先得知服务器地址分布,从而进行更有针对性的攻击或与其他漏洞组合发起更大规模的网络攻击,产生不可预测的系统性风险。

修复方法

目前IBM已确认此漏洞,并发布更新版本,请广大用户及时进行系统升级。

漏洞详情地址:http://www-01.ibm.com/support/docview.wss?uid=swg22004930&myns=swgimgmt&mynp=OCSSGU8G&mync=R&cm_sp=swgimgmt-_-OCSSGU8G-_-R

更多资讯


  1. 企业举报报告安全漏洞的黑客,遭遇海量差评

    http://t.cn/R9PjcsH

  2. DarkHotel 2.0:Inexsmar入侵酒店WiFi发钓鱼邮件攻击精英人士

    http://t.cn/R9PjVK0

  3. 富国银行发错电子邮件 导致5万客户信息遭到泄露

    http://t.cn/R9PjVFr

  4. 瑞典政府顶级机密数据泄露:或危及国家安全,但当事人只被罚了 8500 美元?

    http://t.cn/R9PjfxT


(信息来源于网络,安华金和搜集整理)



登录查看更多
0

相关内容

【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
17+阅读 · 2020年4月18日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
18+阅读 · 2020年1月26日
知识图谱更新技术研究及其应用,复旦大学硕士论文
专知会员服务
102+阅读 · 2019年11月4日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
用户研究:如何做用户画像分析
产品100干货速递
44+阅读 · 2019年5月9日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
打包看——2018安全与隐私保护论文
计算机研究与发展
7+阅读 · 2019年1月8日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
A Survey on Bayesian Deep Learning
Arxiv
60+阅读 · 2020年7月2日
Arxiv
6+阅读 · 2018年3月31日
Arxiv
6+阅读 · 2018年1月14日
VIP会员
相关资讯
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
用户研究:如何做用户画像分析
产品100干货速递
44+阅读 · 2019年5月9日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
打包看——2018安全与隐私保护论文
计算机研究与发展
7+阅读 · 2019年1月8日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
Top
微信扫码咨询专知VIP会员