ニュース

Oracle製品にゼロデイの脆弱性報告

Oracleのデータベース製品でカーソル処理に関連した脆弱性が存在するという情報を研究者が公表。Oracleは「無責任だ」と反発している。
2006年11月29日 11時41分 更新

 Oracleのデータベース製品でカーソル処理に関連した脆弱性が存在するとして、セキュリティ研究者がこの問題について解説した論文を公開した。

 論文を執筆したのは英Next Generation Security Software(NGSSoftware)のデビッド・リッチフィールド氏。過去にもOracle製品に関する脆弱性情報を、Oracleがパッチをリリースする前に公表したことがある。

 今回の論文では、DBMS_SQLで作成/利用したカーソルを閉じなかったり、例外的に開いたカーソルを放置した場合に発生するセキュリティ問題を指摘した。権限の低いユーザーが、アプリケーションロジックから外れてこのカーソルを利用することができてしまい、データ流出を招く恐れがあるとしている。

 こうしたゼロデイ脆弱性情報について、Oracleは11月27日付の公式セキュリティブログで「フィックスを提供する前に脆弱性の存在を公表してしまうセキュリティ研究者は信頼できない」と批判。このような行為は顧客を不必要な攻撃リスクにさらすもので無責任だと反発している。

 Oracle製品のセキュリティをめぐっては、アルゼンチンのセキュリティ企業Argenissも、12月中に「Oracleデータベースバグ週間」を設けて毎日1件ずつ脆弱性情報を公開すると予告していた。しかしその後、このプロジェクトは「多くの問題のため」中止になったと同社サイトで告知している。

[ITmedia]

Copyright© 2010 ITmedia, Inc. All Rights Reserved.


オンライン・ムックPlus Special
Special

Special

キャリアアップ



エンタープライズ・ピックアップ

news034.gif 「Android 2.2」のエンタープライズ機能に賛否両論
GoogleはAndorid端末の新OSでエンタープライズ市場参入を狙っているようだが、BlackBerryの機能と比較するとまだ不十分だと評価するアナリストもいる。

news009.jpg ファイルと同様に実行可能:LTFSはテープドライブの可能性を拡大するか?
テープ内のデータを、バックアップツールでディスクに展開せずとも実行/コピー/削除できるようにするLTFSは、テープドライブの利用範囲を拡大し得る新機能として期待できる。

news047.gif Microsoftはまだ伝統的ビジネスに依存――決算数字が示す同社の現状
Microsoftの頭はクラウドに入っているかもしれないが、本体は依然としてデスクトップに結び付けられたままだということを同社の決算数字が物語っている。

news016.jpg Weekly Memo:業務プロセス管理へのIT活用は進むか
日本オラクルとSAPジャパンが先週、業務プロセス管理(BPM)分野で新たな取り組みを始めた。両社の発表を機に、BPMへのIT活用における課題を探ってみた。

news003.jpg 自らを“実験台”としSaaSのベストプラクティスを蓄積する――NEC 山元執行役員常務
NECのビジネスユニット再編には、国内だけでなく海外での地歩も固めようという意図があるようだ。従来から優位性を持つテレフォニー分野に加え、SaaS事業でも独自のアプローチを展開するという。

Special