甲骨文POS漏洞波及全球33万台收银机
报价宝综合消息甲骨文POS漏洞波及全球33万台收银机

示意图,与新闻事件无关。
图片来源:
Oracle
企业应用资安业者ERPScan本周指出,甲骨文(Oracle)旗下Oracle Hospitality所开发的销售终端系统(Point-of-Sale,POS)含有一安全漏洞,将允许骇客存取诸如使用者名称或加密密码等机密资讯,进而获得数据库的存取权限,估计将波及全球33万台采用基于该系统的收银机。甲骨文则已于今年1月修补了该漏洞。
这是个编号为CVE-2018-2636的目录穿越(directory traversal)漏洞,骇客只要传递一个特制的封包到POS系统上的网络服务,即可自远端读取POS系统上的档案,以及存放密码等机密资讯的配置档,进而利用这些凭证进入POS系统及与之连结的服务器或数据库。
之后即可植入恶意程式以搜集消费者的金融卡资讯或执行商业间谍任务。
根据估计,全球约有33万台收银机采用Oracle Hospitality的POS系统,横跨180个国家的餐厅及旅馆业。不过,真正曝露在网络上的只有170个,意谓著其他大多数的POS系统无法借由远端攻陷,必须实际触及POS系统才能开采漏洞。
Oracle Hospitality原名为Micros Systems,由甲骨文在2014年以53亿美元买下,在甲骨文今年1月所释出的238个安全更新中,就有21个牵涉到隶属于Oracle Hospitality应用程序的漏洞,当中有15个可自远端开采,CVE-2018-2636即为其中之一。
