IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration Oracle Discussion :

recuperer liste utilisateurs et mot de passe


Sujet :

Administration Oracle

  1. #41
    Membre à l'essai
    Profil pro
    Inscrit en
    Janvier 2008
    Messages
    9
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2008
    Messages : 9
    Points : 10
    Points
    10
    Par défaut
    Citation Envoyé par dgi77 Voir le message
    Des milliers de personnes dans le monde se sont penchées sur le problème, et toi tu nous balances ce genre de fake à la figure. Tu nous prends pour des jambons ou quoi ?
    Pourquoi tu nous dis avoir trouvé ce crack et tu ne nous le montres pas ?

    Edit : tu entends quoi par "brute force" ?
    Un algo qui essaie toutes le combinaisons jusqu'à tomber sur la bonne au bout de 20 heures, un peu comme ceux qui crackent Canal + ?
    Oui, tout a fait, et dans mon cas, c'est suffisant. Je ne veux pas faire du piratage, mais juste me faciliter la vie de tous les jours. Ca me prend beaucoup de temps, mais beaucoup moins que d'attendre une réponse de l'utilisateur.
    nb: Avec Oracle, je peux :
    * sauvegarder le mot de passe crypté.
    * Alter user xxx identified by 'toto';
    * Connect xxx/toto
    * je fais mes actions
    * alter user xxx identified by values 'mot de passe crypté';

    Sinon, Google--> Orabf
    Voilà

  2. #42
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Citation Envoyé par laurentschneider Voir le message
    (environ le temps d'essayer 100^12 mot de passes, donc quelques siècles!!!)
    c'est bien plus rapide... il me semble que c'est de l'ordre de 3 jours pour un password vraiment compliqué, les machines sont de + en + puissantes

  3. #43
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Citation Envoyé par SnakeNET256 Voir le message
    * sauvegarder le mot de passe crypté.
    * Alter user xxx identified by 'toto';
    * Connect xxx/toto
    * je fais mes actions
    * alter user xxx identified by values 'mot de passe crypté';
    tu peux même faire les actions APRES avoir remis l'ancien password, une fois que tu es connecté c'est pas un problème

  4. #44
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Points : 4 926
    Points
    4 926
    Par défaut
    Citation Envoyé par orafrance Voir le message
    c'est bien plus rapide... il me semble que c'est de l'ordre de 3 jours pour un password vraiment compliqué, les machines sont de + en + puissantes
    Bon, orabf fait quelque chose comme 1 million de mots de passes par secondes. Ce qui est bien.

    Donc avec mon clavier je peux taper environ 100 charactères sans me fatiguer (de a-z, de 0-9, les accents, les caractères spéciaux). Donc avec 12 caractères ça me fait 100^12 donc 10^24. Avec 10^6 mdp par secondes, ca me fait 10^18 secondes. Environ 30 millards d'années. Et si ton processeur est 4 fois plus rapide que le mien tant mieux pour toi ;-)

  5. #45
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    sauf que tu n'es pas obligé de faire toutes les combinaisons... tu peut t'arrêter quand t'a trouvé

    Sinon, effectivement, ça peut être long

  6. #46
    Membre expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Points : 3 199
    Points
    3 199
    Par défaut
    c'est d'ailleurs pas pour rien que tous les systèmes dont la sécurité est basée sur un mot de passe ont un mécanisme qui peut imposer une certaine complexité.
    Car l'exemple de Laurent est parfait. Même si tu as beaucoup de chance et que ne fais qu'une opération sur 1 milliard à chaque boucle, il te faudra quand même 30 ans !!!

    En plus, si le profil est protégé avec lockage de 1 heure pour 3 tentatives infructueuses, quelle que soit la puissance de la machine, on ne pourra faire que 3 tests à l'heure...

    Le mot de passe est donc sûr, si on se donne les moyens de le protéger (complexité, longueur + lock sur erreurs).
    Après, il reste les identifications fortes avec certificats, cartes à puces, ... mais déjà, le mot de passe, c'est pas mal...

  7. #47
    Membre averti
    Profil pro
    Inscrit en
    Décembre 2007
    Messages
    354
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2007
    Messages : 354
    Points : 436
    Points
    436
    Par défaut
    Citation Envoyé par LeoAnderson Voir le message
    c'est d'ailleurs pas pour rien que tous les systèmes dont la sécurité est basée sur un mot de passe ont un mécanisme qui peut imposer une certaine complexité.
    Car l'exemple de Laurent est parfait. Même si tu as beaucoup de chance et que ne fais qu'une opération sur 1 milliard à chaque boucle, il te faudra quand même 30 ans !!!

    En plus, si le profil est protégé avec lockage de 1 heure pour 3 tentatives infructueuses, quelle que soit la puissance de la machine, on ne pourra faire que 3 tests à l'heure...

    Le mot de passe est donc sûr, si on se donne les moyens de le protéger (complexité, longueur + lock sur erreurs).
    Après, il reste les identifications fortes avec certificats, cartes à puces, ... mais déjà, le mot de passe, c'est pas mal...
    C'est vrai que le verrouillage du compte est une protection mais en même temps c'est un très bon moyen pour causer un déni de service
    Consultant et formateur Oracle

  8. #48
    Membre expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Points : 3 199
    Points
    3 199
    Par défaut
    faut savoir ce qui est le pire : un DoS ou une corruption/vol des données...
    j'hésite pas longtemps !

  9. #49
    Membre averti
    Profil pro
    Inscrit en
    Décembre 2007
    Messages
    354
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2007
    Messages : 354
    Points : 436
    Points
    436
    Par défaut
    Citation Envoyé par LeoAnderson Voir le message
    faut savoir ce qui est le pire : un DoS ou une corruption/vol des données...
    j'hésite pas longtemps !
    Moi non plus ...
    Mais le monde n'est pas parfait malheureusement !
    Consultant et formateur Oracle

  10. #50
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    on peut aussi envoyé un message dans alert.log en cas de lock d'un user afin qu'il soit analyser rapidement par le DBA... c'est un petit compris

  11. #51
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2007
    Messages
    500
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 500
    Points : 639
    Points
    639
    Par défaut
    Donc, la sécurité sur Oracle n'est pas si calamiteuse que ça, encore faut-il la mettre en place correctement...
    Des chercheurs qui cherchent, on en trouve, mais des chercheurs qui trouvent, on en cherche !

  12. #52
    Membre expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Points : 3 199
    Points
    3 199
    Par défaut
    Citation Envoyé par dgi77 Voir le message
    Donc, la sécurité sur Oracle n'est pas si calamiteuse que ça, encore faut-il la mettre en place correctement...
    Exactement.

    Mais il est tout à fait possible de rendre une base oracle très sûre et très robuste, mais cela à un coût et complexifie le système...

    ==>Orafrance : tu fais comment pour tracer dans l'alert les locks automatiques de compte ???

  13. #53
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Points : 4 926
    Points
    4 926
    Par défaut
    ce qui est calamiteux c'est surtout les développeurs qui ont une application ALPHA avec un utilisateur ALPHA et un mot de passe ALPHA

  14. #54
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Citation Envoyé par LeoAnderson Voir le message
    ==>Orafrance : tu fais comment pour tracer dans l'alert les locks automatiques de compte ???
    le compte n'est pas au status LOCKED ?

    Sinon, pour en revenir à la sécurité calamiteuse, le codage du user/password n'est malheureusement pas le problème le plus critique... il est par exemple possible de faire un update sans les droits d'update sur une table dans certaines conditions qui peuvent être imposée par l'appli.

  15. #55
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2007
    Messages
    500
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 500
    Points : 639
    Points
    639
    Par défaut
    Tu peux donner un exemple concret ?
    Des chercheurs qui cherchent, on en trouve, mais des chercheurs qui trouvent, on en cherche !

  16. #56
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    http://www.xmcopartners.com/whitepap...or-oracle.html

    http://www.lesnouvelles.net/articles...correctif.html
    Il est à noter que 5 des 27 failles de la base de données sont exploitables à distance, sans nécessiter la moindre procédure d'authentification.
    Note que je ne dis pas que c'est le pire... mais bien qu'Oracle est réputé comme n'étant pas doué pour la sécurité... d'où l'importance de sécuriser OS et réseau

  17. #57
    Membre expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Points : 3 199
    Points
    3 199
    Par défaut
    Il faut pondérer...
    http://www.oracle.com/technology/dep...html#AppendixA

    Tes 5 vulnérabiltés du CPU d'octobre qui ne nécessitent pas de comptes ont un score CVSS assez bas (i.e. risque faible)
    Une seule s'applique au noyau (les autres, ce sont des options ou des configurations "exotiques" telles que GIOP)
    Et le risque ne concerne que la disponibilité des données...

    Et dire Oracle n'est pas fiable car ils sortent 4 correctifs de sécurité par an, c'est dire qu'il y a des failles c'est regarder par le mauvais bout.
    AUCUN produit ne peut être sûr à 100%. Si l'éditeur ne livre pas de correctifs, c'est pas qu'il n'y a pas de problèmes, c'est qu'il n'a pas trouvé la solution !!!

    PS : oui, le compte passe à LOCKED (TIME) en automatique, mais ça change quoi ? tu le trappes comment ce lockage ?

  18. #58
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Citation Envoyé par LeoAnderson Voir le message
    ouais enfin le problème PL/SQL me parait plus alarmant comme également la possibilité de faire un UPDATE d'une table via une vue même si tu n'as aucun droit en écriture... ces failles sont évidemment contournable mais c'est pas toujours simple en prod, surtout le code est wrappé ou que tu perds le support de l'éditeur de l'ERP si tu le modifies

    Citation Envoyé par LeoAnderson Voir le message
    PS : oui, le compte passe à LOCKED (TIME) en automatique, mais ça change quoi ? tu le trappes comment ce lockage ?
    tu peux faire un trigger éventuellement et je crois que OEM trappe ce type d'événement

    PS : quand au score donné par l'éditeur... laisse moi le lire avec précaution pour ne pas dire... doute

Discussions similaires

  1. Utilisateur et mot de passe
    Par palcoquoz dans le forum Sécurité
    Réponses: 4
    Dernier message: 28/08/2007, 15h35
  2. Ecran d'accueil, compte utilisateur et mot de passe
    Par MsieurDams dans le forum Windows XP
    Réponses: 11
    Dernier message: 29/03/2007, 16h39
  3. Réponses: 7
    Dernier message: 18/03/2007, 18h56
  4. Gestion d'utilisateurs et mots de passe
    Par rossy dans le forum Access
    Réponses: 19
    Dernier message: 10/01/2006, 17h38
  5. [PostgresSQL]Pb accés des utilisateurs sans mot de passe
    Par woodwai dans le forum PostgreSQL
    Réponses: 2
    Dernier message: 22/05/2003, 16h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo