赛迪网 > IT技术 Java > Java-企业应用
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

J2EE/RI Pointbase数据库远程命令执行漏洞

发布时间:2006.04.14 11:49     来源:www.51cto.com    作者:


信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

设计错误

攻击类型:

嵌入恶意代码

发布日期:

2003-12-16

更新日期:

2003-12-23

受影响系统:

Sun JDK 1.4.2_02

安全系统:

漏洞报告人:

Marc Schoenefeld (marc.schoenefeld@uni-muenster.de

漏洞描述:

BUGTRAQ ID: 9230

J2EE/RI Pointbase是一个纯JAVA数据库,可以方便的开发JAVA产品。

J2EE/RI (Reference Implementation) Pointbase数据库存在安全问题,远程攻击者可以利用这个漏洞通过jdbc插入任意代码或对数据库进行拒绝服务攻击。

通过使用特殊构建的SQL命令可导致在运行pointbase数据库的主机上执行任意代码。问题是由于jdk 1.4.2_02中的sun.*和org.apache.*库中漏洞及不充分的安全设置导致。利用这些漏洞也可能使攻击者对数据库进行拒绝服务攻击。

目前没有详细的漏洞细节提供。

测试方法:

解决方法:

临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 建立一个安全策略文件,在利用此问题时产生安全异常来限制远程用户执行执行任意命令。

厂商补丁:

Sun

---

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://sunsolve.sun.com/security





[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 论J2EE开发Web应用程序中的安全认证机制 (04-14) · 简析J2EE应用程序数据库类设计模式 (04-14)
· 解密达内 共享J2EE/.NET饕餮盛宴 (04-14) · .NET与J2EE大融合-JNBridgePro 3.0 发布 (04-14)
· JSR 286:Portlet Specification 2.0 草案发 (04-14) · 细说J2EE的发展历程 (04-14)
· 职场心得之论J2EE程序员的武功修为 (04-13) · 微软发现3个漏洞 称黑客可控制机器 (04-13)
· 详细描述——数据结构之排序!! (04-13) · 国家知识产权局获赠防治禽流感专利数据库 (04-13)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统