Précédent   Forum des professionnels en informatique > Bases de données > Oracle > Débuter
Débuter Forum d'entraide pour débuter avec Oracle
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 02/02/2011, 16h32   #1
Nouveau Membre du Club
 
Inscription : octobre 2008
Messages : 151
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations forums :
Inscription : octobre 2008
Messages : 151
Points : 36
Points : 36
Par défaut que faire des recommandation oracle

Bonjour
Avec oracle 10 sous windows
Oracle recommande de révoquer pour le groupe PUBLIC les privilèges EXECUTE portant sur des packages importants
Package DBMS_RANDOM UTL_TCP UTL_HTTP UTL_SMTP UTL_FILE

Le faire avec les commandes de type
REVOKE EXECUTE ON "SYS"."DBMS_RANDOM" FROM "PUBLIC";
Fonctionne mais je vois apparaitre alors
5 Objet invalide pour le schémas DMSYS.
9 objet(s) non valide(s) dans le schéma OLAPSYS.

D'ou la question doit on oui ou non prendre en compte les recommandation ?

D'avance merci de toutes pistes
gold15 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/02/2011, 16h45   #2
Membre chevronné
 
Homme O. Joly
Support
Inscription : décembre 2010
Messages : 287
Détails du profil
Informations personnelles :
Nom : Homme O. Joly
Âge : 38
Localisation : France, Seine et Marne (Île de France)

Informations professionnelles :
Activité : Support
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : décembre 2010
Messages : 287
Points : 617
Points : 617
Le fait de laisser ces packages acessible à des utilisateurs permet d'injecter des données dans la base sans y être autorisé, c'est une faille de sécurité.

Rien n'empêche de redonner les droits sur ces packages aux utilisateurs DMSYS, OLAPSYS directement et de vérouiller ces comptes.
ojo77 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/04/2011, 09h08   #3
Invité régulier
 
Inscription : juillet 2003
Messages : 11
Détails du profil
Informations forums :
Inscription : juillet 2003
Messages : 11
Points : 6
Points : 6
Pareille j'ai eu des alertes suite au REVOKE
5 Objet invalide pour le schémas DMSYS.
9 objet(s) non valide(s) dans le schéma OLAPSYS.

Faut il faire quelque chose ou pas?
vinc26 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/04/2011, 12h24   #4
Membre éprouvé
 
Femme
Administrateur de base de données
Inscription : novembre 2007
Messages : 341
Détails du profil
Informations personnelles :
Sexe : Femme
Localisation : France

Informations professionnelles :
Activité : Administrateur de base de données

Informations forums :
Inscription : novembre 2007
Messages : 341
Points : 478
Points : 478
invalides après recompilation ?
sinon, tout à fait d'accord avec OJO77. c'est bien de redonner les droits de manière chirurgicale s'ils sont nécessaires
Bonne journée
Heaven93 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 06/04/2011, 16h09   #5
Expert Confirmé Sénior


 
Avatar de laurentschneider
 
Homme Laurent Schneider
Administrateur de base de données
Inscription : décembre 2005
Messages : 2 925
Détails du profil
Informations personnelles :
Nom : Homme Laurent Schneider
Localisation : Suisse

Informations professionnelles :
Activité : Administrateur de base de données
Secteur : Finance

Informations forums :
Inscription : décembre 2005
Messages : 2 925
Points : 4 547
Points : 4 547
Citation:
Envoyé par ojo77 Voir le message
Le fait de laisser ces packages acessible à des utilisateurs permet d'injecter des données dans la base sans y être autorisé, c'est une faille de sécurité.
Pas tout à fait d'accord.

DBMS_RANDOM :

il y a trop de développeurs qui utilisent DBMS_RANDOM pour crypter leurs données et que DBMS_RANDOM ne génère que des nombres pseudo-aléatoire (pour la même SEED, on a toujours la même suite de nombres générés), donc prévisibles. On enlève l'accès au package.
Ca ne fixe aucune faille, ça empêche d'utiliser DBMS_RANDOM à des fins de cryptographies (c'est un peu le serpent qui se mort la queue)

UTL_TCP UTL_HTTP UTL_SMTP:

Mieux vaut configurer le Fine-Grained Access to External Network Services si on employe ces packages. C'est vrai qu'il y a eu des bugs.

UTL_FILE:

Il y a eu trop de dba boiteux qui ont mis utl_file_dir=* ou donner le droit "create any directory" à n'importe qui, donc pour contrer la débilité du dba, Oracle conseille d'enlever le droit execute d'UTL_FILE


Bon, à ta place j'enlèverais ces polices de OEM (dans Metric and Policy settings), plutôt que d'enlever les droits.

Si c'était si critique, Oracle ne donnerait pas ces droit par défaut, non?
__________________
Mon blog : laurentschneider.com
Mon livre : Advanced Oracle SQL Programming
laurentschneider est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 06/04/2011, 16h24   #6
Expert Confirmé Sénior
 
Avatar de mnitu
 
Homme Marius Nitu
Ingénieur développement logiciels
Inscription : octobre 2007
Messages : 3 311
Détails du profil
Informations personnelles :
Nom : Homme Marius Nitu
Localisation : France, Marne (Champagne Ardenne)

Informations professionnelles :
Activité : Ingénieur développement logiciels
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : octobre 2007
Messages : 3 311
Points : 5 808
Points : 5 808
"Other Security Considerations"

[Edit]
Mais, de tout façon ça n'existe qu'à partir de la 11g.
[/Edit]
mnitu est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 06/04/2011, 16h44   #7
Expert Confirmé Sénior


 
Avatar de laurentschneider
 
Homme Laurent Schneider
Administrateur de base de données
Inscription : décembre 2005
Messages : 2 925
Détails du profil
Informations personnelles :
Nom : Homme Laurent Schneider
Localisation : Suisse

Informations professionnelles :
Activité : Administrateur de base de données
Secteur : Finance

Informations forums :
Inscription : décembre 2005
Messages : 2 925
Points : 4 547
Points : 4 547
va pour revoke from public pour les packages réseau

bon, je n'aime pas trop ces 12437 violations dans grid, quand les 99% sont des ports ouverts et des execute sur les packages si dessus.

Warning plutôt que Critical ?
__________________
Mon blog : laurentschneider.com
Mon livre : Advanced Oracle SQL Programming
laurentschneider est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 03/06/2011, 21h02   #8
Membre à l'essai
 
Daniel Roesch
Administrateur de base de données
Inscription : octobre 2009
Messages : 7
Détails du profil
Informations personnelles :
Nom : Daniel Roesch
Âge : 40
Localisation : France

Informations professionnelles :
Activité : Administrateur de base de données

Informations forums :
Inscription : octobre 2009
Messages : 7
Points : 20
Points : 20
Citation:
il y a eu trop de dba boiteux qui ont mis utl_file_dir=* ou donner le droit "create any directory" à n'importe qui, donc pour contrer la débilité du dba, Oracle conseille d'enlever le droit execute d'UTL_FILE
ca serait cool d’éviter ce genre de propos, ça donne vraiment pas envie de continuer à lire, Expert ou pas
DROE_78 est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 04/06/2011, 02h01   #9
Modérateur
 
Homme Fabien
Ingénieur d'études en décisionnel
Inscription : septembre 2008
Messages : 5 684
Détails du profil
Informations personnelles :
Nom : Homme Fabien
Âge : 34
Localisation : France, Yvelines (Île de France)

Informations professionnelles :
Activité : Ingénieur d'études en décisionnel
Secteur : Arts - Culture

Informations forums :
Inscription : septembre 2008
Messages : 5 684
Points : 10 459
Points : 10 459
Envoyer un message via ICQ à Waldar Envoyer un message via Skype™ à Waldar
Au contraire, venant d'un dba je trouve ça plutôt honnête : c'est le plus habilité à critiquer sa profession.
__________________
Email : http://scr.im/waldar
Waldar est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/06/2011, 06h13   #10
Expert Confirmé
 
Avatar de 7gyY9w1ZY6ySRgPeaefZ
 
Homme
dba
Inscription : juillet 2007
Messages : 2 520
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Canada

Informations professionnelles :
Activité : dba

Informations forums :
Inscription : juillet 2007
Messages : 2 520
Points : 3 967
Points : 3 967
Citation:
Envoyé par Waldar Voir le message
Au contraire, venant d'un dba je trouve ça plutôt honnête : c'est le plus habilité à critiquer sa profession.
Je suis d'accord.
__________________
les règles du forum - mode d'emploi du forum
Aucun navigateur ne propose d'extension boule-de-cristal : postez votre code et vos messages d'erreurs.
(Rappel : "ça ne marche pas" n'est pas un message d'erreur)
JE NE RÉPONDS PAS aux questions techniques par message privé.
Écrire en français sur un forum est une marque minimale de respect.
7gyY9w1ZY6ySRgPeaefZ est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/06/2011, 10h12   #11
Expert Confirmé Sénior


 
Avatar de laurentschneider
 
Homme Laurent Schneider
Administrateur de base de données
Inscription : décembre 2005
Messages : 2 925
Détails du profil
Informations personnelles :
Nom : Homme Laurent Schneider
Localisation : Suisse

Informations professionnelles :
Activité : Administrateur de base de données
Secteur : Finance

Informations forums :
Inscription : décembre 2005
Messages : 2 925
Points : 4 547
Points : 4 547
je pense que boiteux est un peu dur, j'aurais du dire "junior" et/ou "inconscient"

Bon, pour UTL_FILE c'est vrai que l'on peut vraiment faire du dégat, par exemple avec UTL_FILE.FREMOVE...

Mais comme ce sont des droits par défaut, qui sont sur toutes les bases par défaut, j'ai ajouté un MONITORING TEMPLATE par défaut qui exclut ces violations.
__________________
Mon blog : laurentschneider.com
Mon livre : Advanced Oracle SQL Programming
laurentschneider est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 05h40.


 
 
 
 
Partenaires

Hébergement Web