zurück zum Artikel

Oracle E-Business Suite offen für SQL-Injection

Jürgen Schmidt

Die Sicherheitsfirma Integrigy warnt vor einem Fehler in der Oracle E-Business Suite, der es erlaubt, quasi beliebige SQL-Statements oder Prozeduren innerhalb der Datenbank auszuführen.

Die Sicherheitsfirma Integrigy warnt vor einem Fehler in der Oracle E-Business Suite, der es erlaubt, quasi beliebige SQL-Statements oder Prozeduren innerhalb der Datenbank auszuführen. Dazu ist lediglich ein normaler Zugriff via Browser auf einen Server mit der Oracle E-Business-Suite erforderlich. Der Angriff erfolgt dann via SQL-Injection, also dem Einschleusen von SQL-Anweisungen in Eingabedaten, die die Applikation an die Datenbank weiterreicht. Sie lassen sich laut Integrigy so gestalten, dass sie von Intrusion Detection und Prevention Systemen nicht erkannt werden. Oracle hat das Problem bestätigt und empfiehlt dringend, den bereitgestellten Patch zu installieren.

Siehe dazu auch: (ju [1])


URL dieses Artikels:
https://www.heise.de/-101790

Links in diesem Artikel:
[1] mailto:ju@ct.de
[2] http://www.integrigy.com/alerts/OraAppsSQLInjection.htm
[3] http://otn.oracle.com/deploy/security/pdf/2004alert67.pdf
[4] https://www.heise.de/hintergrund/Giftspritze-270382.html