|
Publicité | |||||||||||||||||||||||
|
|
#1 (permalink) | ||||
![]() Date d'inscription: juillet 2009
Messages: 894
|
Mise à jour du 04/02/10
Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD L'implémentation de Java dans la base de données serait en cause La base de donnée Oracle 11g R2 possèderait une faille de sécurité importante qui permettrait à un utilisateur mal intentionné d'en prendre le contrôle complet et total ("complete control over the database"). C'est en tout cas ce qu'affirme David Litchfield, chercheur renommé pour le NGS Consulting lors du colloque sur la sécurité informatique du Black Hat. Démonstration à l'appui, Litchfield a ainsi montré à l'assistance comment un utilisateur lambda pouvait s'approprier des droits d'administration supérieurs. Il explique par ailleurs que la faille viendrait de la manière dont Java a été implémenté dans Oracle 11g Release 2. Jusqu'à ce que Oracle la colmate, David Litchfield recommande donc aux administrateurs du SGBD de limiter l'accès et l'exécution publics de certaines fonctions en Java. Pour faciliter la tache de Larry Ellisson, le pDG d'Oracle, avec qui il entretient visiblement des relations "rock n' roll" (vo "rocky relations"), le chercheur publiera prochainement un white paper de son exploit. Néanmoins, ce vétéran de la recherche en sécurité (et un des plus reconnus) trouve que la sécurité du SGBD d'Oracle s'est nettement améliorée par rapport aux versions précédentes. Ce qui ne l'empêche pas d'affirmer dans le même temps que le géant du logiciel se repose trop sur les outils de sécurité au lieu d'intégrer ces problématiques dès la phase de conception de ses produits. Ce n'est visiblement pas demain la veille que les deux seniors deviendront les meilleurs amis du monde IT. Source : Conférence lors du Black Hat Et vous ? Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ? Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?MAJ de Gordon Fowler Mise à jour du 02/09/09 Base de données : la 11g R2 d'Oracle vient de sortir Comme prévu, Oracle Database 11g Release 2 vient de sortir. Citation:
La 11g R2 est disponible en téléchargement gratuit sur cette page (NB : pour Linux). Citation:
L'annonce officielle d'Oracle Le blog des utilisateurs indépendants d'Oracle Le compte rendu de la conférence du Président d'OracleLire aussi : Tout Oracle sur Developpez.com: le forum, les outils, les FAQ, les tutos. Rachat de Sun par Oracle : Le département américain de la justice vient de donner son accord Le PDG d'Oracle touchera un salaire de 1 dollar sur 2010Et vous ? : Attendiez-vous avec impatience la 11g R2 ? D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ? Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?
|
||||
|
|
|
|
#2 (permalink) |
|
Membre du Club
![]() Date d'inscription: juin 2007
Localisation: Yvelines
Âge: 44
Messages: 103
|
bonjour,
il y a une présentation à paris le 22/09. Attendiez-vous avec impatience la 11g R2 ? Non D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ? L'upgrade vers la 11g (R1 ou R2) va surement est nécessaire pour une simple raison : la date de fin de support de la 10g Correction 31/07/2010 et Extend 31/07/2013. Les nouveautés sont pour la plupart payantes, voir des améliorations comme la compression, cryptage deviennent payantes ![]() Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ? pas compris |
|
|
|
|
|
#4 (permalink) |
|
Expert Confirmé Sénior
![]() ![]() ![]() Date d'inscription: décembre 2005
Localisation: Suisse
Messages: 2 590
|
pour les impatients, la 11gR2 est disponible sur le site d'Oracle
http://www.oracle.com/technology/sof...ase/index.html |
|
|
|
|
|
#5 (permalink) | |
![]() Date d'inscription: janvier 2004
Âge: 32
Messages: 15 403
|
Citation:
Blague de DBA senior quoi
|
|
|
|
|
|
|
#8 (permalink) | |
|
Expert Confirmé Sénior
![]() ![]() ![]() Date d'inscription: décembre 2005
Localisation: Suisse
Messages: 2 590
|
Citation:
|
|
|
|
|
|
|
#12 (permalink) | ||
|
Membre du Club
![]() Date d'inscription: juin 2007
Localisation: Yvelines
Âge: 44
Messages: 103
|
Citation:
Sinon, que veut dire Citation:
|
||
|
|
|
|
|
![]() |
||
Base de données : une faille de sécurité permet de prendre le contrôle total de la 11g R2 d'Oracle
|
||
| Outils de la discussion | |
|
|