Oracle监听劫持漏洞修复方案
漏洞描述:
远程Oracle TNS侦听器允许从远程主机进行服务注册。攻击者可以利用此问题将数据从合法的数据库服务器或客户端转移到攻击者指定的系统。
成功的攻击将允许攻击者操纵数据库实例,可能会在合法的数据库服务器上促成中间人,会话劫持或拒绝服务攻击。
修复方案:
参考:官方文档1453883.1

有两种方法可用于在单实例数据库安装中使用COST“SECURE_REGISTER_listener_name=”来保护监听器。
1) 限制注册到TCP协议(需要修复错误:12880299)
2) 将注册限制为IPC协议(不需要修补错误:12880299)
使用IPC协议设置开销限制,将注册限制为本地实例。
SECURE_REGISTER_listener_name=(IPC)限制数据库和侦听器之间的通信,但不影响客户端通信协议。


![4]()
方式二:(文档 ID 1453883.1 单点)
1、Stop the listener
2、配置listener.ora
增加 (ADDRESS= (PROTOCOL = IPC) (KEY = REGISTER))
例如:
LISTENER.ORA
LISTENER_PROD =
(DESCRIPTION_LIST =
(DESCRIPTION =
(ADDRESS = (PROTOCOL = IPC)(KEY = REGISTER))
(ADDRESS = (PROTOCOL = TCP)(HOST =
)
)
SECURE_REGISTER_LISTENER_PROD = (IPC)
3、Start the listener.
4、配置local_listener
SQL> show parameter local_listener
local_listener string (ADDRESS = (PROTOCOL = TCP)(HOST =
SQL> alter system set local_listener='(DESCRIPTION=(ADDRESS=(PROTOCOL=IPC)(KEY=REGISTER)))' scope = both;

浙公网安备 33010602011771号