来自ERPScan公司的安全专家们发现了这个编号为CVE-2018-2636的漏洞。这个漏洞来自Oracle MICROS系统内的销售点(Point-of-Sale)终端,可能被利用来从硬件内无需验证地读取敏感资料。数据库
ERPScan发布的漏洞分析内这样写道:“CVE2018-2636标记了一个Oracle MICROS系统内的文件夹遍历时暴露出的漏洞。若是公司内部有人获得了某个关键文件夹的路径,他就能从一台终端中偷取许多关键的资料,包括服务日志以及一些包含着用户名和密码的信息,甚至可使用这些密码去链接数据库,得到更多关于服务器端之类的信息。”安全
“攻击者们可以得到数据库用户名以及哈希事后的密码,将密码暴力破解而后得到数据库内部商业资料的全部权限。并且还有许多不一样的利用这个漏洞的攻击方式,致使整个MICROS系统处在危险之中。”服务器
Oracle的MICROS系统在世界范围内拥有超过330000的现金注册用户,涵盖了许多食物卖场(200000+)以及酒店(30000)。网络
研究者还解释道,对一个本地攻击者来讲要获取到MICROS销售点终端的URL路径是很简单的。日志
例如,他能够找到一个商场的电子秤或者其余使用RJ45点硬件,将其链接到Raspberry PI(树莓派),而后扫描整个内部网络。另外一个选项是能够经过这些暴露在因特网上的设备来定位。截止本稿完成之时,共有139个MICROS销售点系统暴露在因特网上,其中大多数位于美国及加拿大。blog
这并非MICROS首次遭到质疑,2016年时就曾经有黑客经过客户售后支持中心入侵MICROS系统。get
分析报告最后总结道:“若是你想保护你的系统免受网络攻击的危害,你必须持续地保持更新,安装全部安全补丁。在这个案例中,特指Oracle在2018年1月的更新。”服务器端