▽ Oracle Application Server Oracle 9i Application Serverに実装されているApache PL/SQLにバッファオーバーフローの問題に関して、CERTが再警告を行った。今回警告が行われたのは、下記の脆弱性。
特殊なHTTPリクエストにより任意のコードを実行できる Oracle 9i Application Server Apache PL/SQL module vulnerable to buffer overflow via HTTP request http://www.kb.cert.org/vuls/id/750299
Database Access Descriptorに特殊記述をしたパスワードを送信することで任意のコードが実行できる Oracle 9i Application Server Apache PL/SQL module vulnerable to buffer overflow via Database Access Descriptor password http://www.kb.cert.org/vuls/id/659043
極端に長いURLリクエストを痩身することで、DoS攻撃と任意のコードの実行が可能になる Oracle 9i Application Server Apache PL/SQL module vulnerable to buffer overflow via long URL request for help page http://www.kb.cert.org/vuls/id/500203
特殊なパスワードパラメータを備えたHTTP認証ヘッダーを利用することで、リモートの攻撃者が任意のコードを実行できる Oracle 9iAS Apache PL/SQL module vulnerable to buffer overflow via HTTP Authorization header password parameter http://www.kb.cert.org/vuls/id/878603
キャッシュディレクトリの指定を特殊な形で行うことにより、リモートの攻撃者が任意のコードを実行できる Oracle 9iAS Apache PL/SQL module vulnerable to buffer overflow via cache directory name http://www.kb.cert.org/vuls/id/923395
Database Access Descriptorを利用することで、攻撃者が無許可のアクセス権を確保できる。 Oracle 9i Application Server allows unauthenticated access to PL/SQL packages via alternate Database Access Descriptor http://www.kb.cert.org/vuls/id/193523
CERT mod_ssl and Apache_SSL modules contain a buffer overflow in the implementation of the OpenSSL "i2d_SSL_SESSION" routine http://www.kb.cert.org/vuls/id/234971