Oracle是Oracle公司开发的一款大型商业数据库系统。 Oracle的catsnmp catalog脚本在建立用户时使用默认口令,攻击者可以利用这个口令获取对数据库的未授权访问。 Oracle 8i/9i包含catsnmp catalog脚本($ORACLE_HOME/rdbms/admin)可以用于删除和重建dbsnmp用户,并使用默认的\"dbsnmp\"密码。此用户在Oracle 8i系统中的权限属于V_$ views组,而在Oracle 9i系统中此用户被授予\"SELECT ANY DICTIONARY\"权限,这个权限能查看任意sys对象如link$(它里面存储了未加密的口令)。 虽然管理员可以手工更改密码,但是当安装补丁集和独立补丁时都有可能需要catproc.sql(它自动调用catsnmp)而导致密码恢复为默认状态。
Oracle是Oracle公司开发的一款大型商业数据库系统。 Oracle的catsnmp catalog脚本在建立用户时使用默认口令,攻击者可以利用这个口令获取对数据库的未授权访问。 Oracle 8i/9i包含catsnmp catalog脚本($ORACLE_HOME/rdbms/admin)可以用于删除和重建dbsnmp用户,并使用默认的\"dbsnmp\"密码。此用户在Oracle 8i系统中的权限属于V_$ views组,而在Oracle 9i系统中此用户被授予\"SELECT ANY DICTIONARY\"权限,这个权限能查看任意sys对象如link$(它里面存储了未加密的口令)。 虽然管理员可以手工更改密码,但是当安装补丁集和独立补丁时都有可能需要catproc.sql(它自动调用catsnmp)而导致密码恢复为默认状态。