《網 路 新 訊》
被廣為使用的資料壓縮函式庫 Zlib 與Oracle Application Server分別被發現多個安全漏洞,使用zlib者應立刻升級到1.1.4版以後版本,使用Oralce者應盡快下載Oracle所提供的patch,以彌補這些安全漏洞。
 

 zlib是一個被廣為使用的資料壓縮函式庫,該函式庫的解壓演算法中存有一個漏洞。若攻擊者可以傳給使用zlib函式庫的程式一個含有特別設計區塊的無效壓縮資料,則當程式試圖解壓該區塊時,將導致zlib的函式毀壞由malloc所維護的內部資料結構。任何使用zlib函式庫的程式可能因此而有安全漏洞,使攻擊者可以發動阻斷攻擊(DoS)、取得資訊(information leakage)或執行任意程式碼。任何軟體使用zlib1.1.3或更早版本可能都會受到影響。使用zlib1.1.3或更早版本為開發基礎的資料壓縮演算法可能有相同的漏洞。使用者應立刻升級到zlib1.1.4版。
目前有使用zlib的軟體列表請見:http://www.gzip.org/zlib/apps.html
詳細資訊請參考TW-CERT所發之Advisory[TW-CA-2002-051].

 Oracle Application Server被發現多個安全弱點,這些弱點包括緩衝區溢寫(buffer overflows),不安全的預設設定(insecure default setting),沒有執行存取控制(failures to enforce access controls),以及驗證輸入失敗(failure to validate input)。這些安全弱點造成的影響包括可被執行任意指令或程式碼,服務阻斷,及未經授權的資料存取,受影響的平台包括執行Oracle8i資料庫,Oracle9i資料庫的系統,及執行Oracle9i Application Server的系統這些系統的使用者應盡快下載Oracle所提供的patch,並根據Oracle的建議做設定檔的修改,
詳細資訊請參考TW-CERT所發之Advisory[TW-CA-2002-052].

(TWNIC 技術組)
 
2002 Taiwan Network Information Center. All rights reserved.
版權所有,進行轉載或複製,請知會本網站取得同意 財團法人台灣網路資訊中心