成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

你以為它是個補丁,但其實……

譯文
系統 Linux 新聞
一般來說,只要某家軟件公司針對自己的產品發布補丁,咱們都應該第一時間積極部署,因為它們對于修復漏洞而言意義重大。不過有時候補丁并不是真正的補丁,只不過是更改了配置而已。甲骨文最近一個編號CVE-201-1675的補丁為解決“TNS Poison”零日漏洞而發布,但其實它不是一個補丁,只是一套繞過漏洞的配置方案而已。

【51CTO 5月8日外電頭條】一般來說,只要某家軟件公司針對自己的產品發布補丁,咱們都應該第一時間積極部署,因為它們對于修復漏洞而言意義重大。不過有時候補丁并不是真正的補丁,只不過是更改了配置而已。

就拿甲骨文公司在上周早些時候所發布的補丁為例。根據Qualys安全產品公司的意見,這款補丁專為編號CVE-201-1675的問題所發布,并解決了名為“TNS Poison”的零日漏洞——該漏洞允許攻擊者通過在TNS監聽器中注冊額外的數據庫實例來開展中間人攻擊。正如Wolfgang Kandek在他的博文中所說:

該漏洞存在于甲骨文數據庫服務器的TNS監聽器之中,允許攻擊者通過在TNS監聽器中注冊額外的數據庫實例來開展中間人攻擊。監聽器將為這一新實例啟動流量負載平衡功能,攻擊者則會借此獲取并記錄數據庫信息、最終轉發給原始數據庫。總之,通過這種方式,攻擊者有機會對原始數據庫服務器中的信息以及執行命令加以篡改。

問題在于,甲骨文對于這個漏洞采取的行為只是發布了一個配置更改,而沒有開發一個真正意義上的補丁。Dark Reading網站的Ericka Chickowski指出,這只是甲骨文公司一系列客戶服務事故中的例子之一,目前其數據庫應用程序幾乎已經成為漏洞和缺陷的代名詞。而在對Josh Shaul的采訪中,這位來自Application Security公司TeammSHATTER團隊的安全專家表達了以下觀點:

我們都在日常生活中不知不覺對這些系統產生了依賴性,從銀行取款機到辦公樓里的停車收費站,它們幾乎可以說是無處不在。然而事實上這些系統都存在著諸多漏洞,而且某些在這數年之間從來沒有得到修復,這的確令人感到不安——但從現在開始嘗試積極解決問題還為時不晚。如果大家負責的正好是數據庫安全或者其它一些包含大量敏感數據的系統,請務必提高警惕,因為攻擊者完全可以通過這些遲遲未被曝光的舊漏洞對我們的信息實施新打擊。

為什么甲骨文公司在為自己的數據庫以及其它應用軟件提供及時有效的補丁方面表現如此糟糕,令無數安全專家感到失望?Shaul認為,客戶應該盡量嘗試將自己的聲音傳達給軟件開發商,這種對完美服務的需求會對開發商修復產品的積極性帶來極大的推動作用:

那些花費數百萬美元購置數據庫軟件的企業無疑擁有強大的話語權,無論是安全風險透明度還是安全缺陷評估報告,只要這類客戶想要,甲骨文公司就得想盡辦法滿足。不過在此之前,甲骨文這類軟件供應商只會按時提供例行修復,而哪些問題迫在眉睫、哪些風險危害更大則全由他們自己說了算。

這種例行修復無法滿足需求?現在是時候給這幫企業沙文主義者一點顏色瞧瞧了。針對甲骨文公司的不作為,TeamSHATTER是這樣評估的:

  1. 這不是一個補丁,只是一個一步一步教你如何通過配置的方式繞過漏洞的系統教程而已。
  2. 甲骨文公司必須立即對原有授權模式進行革新。用戶原本就應該得到執行這個配置更改的權限,而不是購買了“高級安全”功能才行。
  3. 就以我們在文章開頭所談到的漏洞為例,這個問題甲骨文公司已經發現了整整四年了,但仍然沒有著手解決的意思……很明顯,只要沒有人抗議,他們就打算一直拖延下去。這種習慣太可怕了,誰知道還有多少未被發現的漏洞困擾著用戶?也許沒有想象中那么多,但也絕不會太少。
  4. 甲骨文公司正在繼續努力淡化CVSS(通用弱點評價體系)對自身的評估,并宣稱這一關鍵性漏洞的嚴重性評分為7.5。那么來自外部的聲音呢?所有與甲骨文無關的安全研究人員不約而同地為其打出了CVSS中的最高評分:10.0分。

原文:A Patch Is Not Always a Patch

責任編輯:yangsai 來源: 51CTO.com
相關推薦

2022-08-19 10:27:39

系統模型

2017-07-14 13:07:03

大數據用戶畫像

2023-01-28 10:27:04

2025-04-08 00:07:37

語法糖C#代碼

2022-02-08 22:18:10

Chrome插件服務器

2016-09-09 08:27:16

2022-09-19 16:31:14

游戲益智游戲機

2019-09-09 10:49:56

程序員人生第一份工作跳槽那些事兒

2022-05-11 09:09:42

用戶客戶

2019-01-10 16:52:26

華為

2018-10-17 09:00:00

JavaScript工具前端

2022-10-14 18:19:41

YouTube

2014-01-15 11:05:48

2018-10-15 10:10:41

Linux內核補丁

2018-03-19 10:39:28

Java序列化對象

2015-06-04 13:19:53

戴爾云計算

2024-08-27 11:55:38

2023-05-04 00:06:40

2022-04-22 10:41:53

HTML標簽功能

2014-04-21 09:56:50

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品久久 | 国产精品成人一区二区三区夜夜夜 | 日韩电影免费在线观看中文字幕 | 日韩国产一区 | 操操操日日日 | 亚洲 精品 综合 精品 自拍 | 亚洲+变态+欧美+另类+精品 | 91大片| 人人干免费 | 九七午夜剧场福利写真 | 亚洲bt 欧美bt 日本bt | av天天看| 免费毛片网站 | 超碰在线免费av | 欧美不卡一区二区 | www.性色| 国产污视频在线 | 欧美一区二区三区在线观看 | 亚洲在线免费 | 国产精品久久久久久久久久免费看 | 日韩亚洲一区二区 | 日韩一区二区精品 | www久久久| 久草热视频 | 欧美专区在线 | www.久久久 | 欧美三级成人理伦 | 国产精品日日做人人爱 | 日韩国产精品一区二区三区 | 日日摸日日添日日躁av | 国产不卡一区 | 午夜精品视频 | 干干天天| 中文字幕av一区 | 久久久久国产一区二区三区 | 91久久精品日日躁夜夜躁国产 | 欧美1页| 日韩在线欧美 | 91精品国产91久久久久久最新 | 欧美video| 中国黄色毛片视频 |