<label id="jgr5k"></label>
    <legend id="jgr5k"><track id="jgr5k"></track></legend>

    <sub id="jgr5k"></sub>
  1. <u id="jgr5k"></u>
      久草国产视频,91资源总站,在线免费看AV,丁香婷婷社区,久久精品99久久久久久久久,色天使av,无码探花,香蕉av在线
      您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號(hào)安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
      此為臨時(shí)鏈接,僅用于文章預(yù)覽,將在時(shí)失效
      政企安全 正文
      發(fā)私信給大壯旅
      發(fā)送

      0

      甲骨文 Access Manager 現(xiàn)漏洞,黑客連管理員賬號(hào)都能霸占

      本文作者: 大壯旅 編輯:李勤 2018-05-04 16:55
      導(dǎo)語(yǔ):趕緊打補(bǔ)丁保平安。

      甲骨文 Access Manager 現(xiàn)漏洞,黑客連管理員賬號(hào)都能霸占

      雷鋒網(wǎng)消息,據(jù)外媒美國(guó)時(shí)間5月3日?qǐng)?bào)道,來自 SEC 漏洞咨詢實(shí)驗(yàn)室安全研究人員 Wolfgang Ettlinger 在甲骨文 Access Manager(以下簡(jiǎn)稱 OAM)上發(fā)現(xiàn)了一個(gè)安全漏洞,黑客可以利用它遠(yuǎn)程繞過身份驗(yàn)證程序,接管任何用戶的賬號(hào)。如果黑客愿意,他們連管理員的賬號(hào)都能霸占。

      OAM 不但支持多重身份驗(yàn)證(MFA),還能實(shí)現(xiàn) Web 單點(diǎn)登錄(SSO)。此外,會(huì)話管理、標(biāo)準(zhǔn) SAML 聯(lián)盟和 OAuth 等安全防護(hù)一應(yīng)俱全,方便用戶安全的訪問移動(dòng)應(yīng)用和外部云存儲(chǔ)。不過,這樣嚴(yán)密的防護(hù)依然存在漏洞。

      這次發(fā)現(xiàn)的漏洞代號(hào)為 CVE-2018-2879,與 OAM 使用的一種有缺陷的密碼格式有關(guān)。

      “OAM 是甲骨文 Fusion Middleware 的組成部分之一,后者負(fù)責(zé)掌控各種類型網(wǎng)絡(luò)應(yīng)用的認(rèn)證。”SEC 的 Ettlinger 解釋道。

      “我們會(huì)通過演示證明加密實(shí)現(xiàn)的小特性是如何對(duì)產(chǎn)品安全造成實(shí)際影響的。只要利用了這一漏洞,我們就能制作任意的身份驗(yàn)證令牌來扮演任何用戶,同時(shí)還能有效的破壞 OAM 的主要功能。”Ettlinger 說道。

      Ettlinger 解釋稱,攻擊者可以利用該漏洞找到 OAM 處理加密信息的弱點(diǎn),誘使該軟件意外透露相關(guān)信息,隨后利用這些信息冒充其他用戶。

      攻擊者能組織一場(chǎng)填充攻擊,使甲骨文披露賬戶的授權(quán) Cookie。隨后它就能制作出能生成有效登陸密匙的腳本,想冒充誰(shuí)就冒充誰(shuí)。

      “在研究中我們發(fā)現(xiàn),OAM 用到的密碼格式有個(gè)嚴(yán)重的漏洞,只要稍加利用,我們就能制作出會(huì)話令牌。拿這個(gè)令牌去騙 WebGate 一騙一個(gè)準(zhǔn),想接入受保護(hù)的資源簡(jiǎn)直易如反掌。”Ettlinger 解釋道。“更可怕的是,會(huì)話 Cookie 的生成過程讓我們能冒充任意用戶名搞破壞。”

      雷鋒網(wǎng)了解到,OAM 11g 和 12c 版本都受到了該漏洞的影響。

      Ettlinger 去年 11 月就將該漏洞報(bào)告給了甲骨文,不過 IT 巨頭在今年 4 月的補(bǔ)丁更新中才解決了在這一問題。如果你也在用 OAM,還是抓緊時(shí)間打補(bǔ)丁來封堵漏洞吧。

      雷鋒網(wǎng)Via. Security Affairs

      雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

      分享:
      相關(guān)文章
      當(dāng)月熱門文章
      最新文章
      請(qǐng)?zhí)顚懮暾?qǐng)人資料
      姓名
      電話
      郵箱
      微信號(hào)
      作品鏈接
      個(gè)人簡(jiǎn)介
      為了您的賬戶安全,請(qǐng)驗(yàn)證郵箱
      您的郵箱還未驗(yàn)證,完成可獲20積分喲!
      請(qǐng)驗(yàn)證您的郵箱
      立即驗(yàn)證
      完善賬號(hào)信息
      您的賬號(hào)已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
      立即設(shè)置 以后再說
      主站蜘蛛池模板: 88av在线播放| 中文字幕亚洲区| 无码中文字幕人妻在线一区| 久久香蕉国产线看精品| 97精品超碰一区二区三区| 91视频观看| 一本大道色婷婷在线| 69avav?cn| 国产成人AV| 色~性~乱~伦~噜| 精品久久杨幂国产杨幂| 日本视频一两二两三区| 亚洲中文字幕在线精品一区 | 资兴市| 亚洲另类欧美综合久久图片区| FUCK老富婆HD| 日韩精品人妻系列无码| 91??蝌蚪老熟女偷拍| 国产午夜亚洲精品国产成人| 欧洲无码一区二区三区在线观看| 三级三级三级a级全黄| 一起草AV| 精品少妇人妻av一区二区三区| 国产一区二区三区不卡在线观看| 天天碰天天狠天天透澡| www插插插无码免费视频网站| 欧美人禽动交zoz0zzo| 国产精品ⅴ无码大片在线看 | 丰满熟女人妻一区二区三| 自拍亚洲欧美精品| 狠狠人妻久久久久久综合蜜桃| 人人澡 人人澡 人人看欧美| 国产全是老熟女太爽了| 精品国产一区二区三区四区色| 久久久国产一区二区三区四区小说| 岑巩县| 97se亚洲国产综合自在线观看| 中国AV网| 日本欧美大码aⅴ在线播放 | 99久久久国产精品免费蜜臀| 国产精品1区|