취약점 이용하면 인증없이 데이터베이스에 접근 가능
오라클 데이터베이스에서 사용하는 인증 프로토콜의 암호 취약점을 한 연구원이 찾아냈다. 이 취약점을 이용하면 인증없이 데이터베이스에 접근할 수 있다."오라클 스텔스 패스워드 크래킹 취약점"이라고 알려진 이 취약점은 사용자가 로그인할 때 특정 오라클 데이터베이스가 사용자에게 보내는 세션키에 존재하는 것이다.
이 패스워드는 간단한 무작위 입력 공격으로 깨질 수 있다. 이 문제는 2010년 5월에 오라클에 보고되었다.
오라클은 2011년 11.2.0.3 패치에서 해결하였으나, 오라클의 중대한 패치 업데이트 주기(Oracle's Critical Patch Update Cycle)에서 포함되지 않았다.
<참고사이트>
-www.darkreading.com/authentication/167901072/
-arstechnica.com/security/2012/09/oracle-database/
[정보제공. 2012. 9. 19 & 20. SANS Korea / www.itlkorea.kr]
■ 보안 사건사고 제보 하기
★정보보안 대표 미디어 데일리시큐 / Dailysecu, Korea's leading security media!★
저작권자 © 데일리시큐 무단전재 및 재배포 금지