IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Oracle Discussion :

Base de données : une faille de sécurité permet de prendre le contrôle total de la 11g R2 d'Oracle


Sujet :

Oracle

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut Base de données : une faille de sécurité permet de prendre le contrôle total de la 11g R2 d'Oracle
    Mise à jour du 04/02/10

    Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD
    L'implémentation de Java dans la base de données serait en cause


    La base de donnée Oracle 11g R2 possèderait une faille de sécurité importante qui permettrait à un utilisateur mal intentionné d'en prendre le contrôle complet et total ("complete control over the database").

    C'est en tout cas ce qu'affirme David Litchfield, chercheur renommé pour le NGS Consulting lors du colloque sur la sécurité informatique du Black Hat.

    Démonstration à l'appui, Litchfield a ainsi montré à l'assistance comment un utilisateur lambda pouvait s'approprier des droits d'administration supérieurs.
    Il explique par ailleurs que la faille viendrait de la manière dont Java a été implémenté dans Oracle 11g Release 2.

    Jusqu'à ce que Oracle la colmate, David Litchfield recommande donc aux administrateurs du SGBD de limiter l'accès et l'exécution publics de certaines fonctions en Java.

    Pour faciliter la tache de Larry Ellisson, le pDG d'Oracle, avec qui il entretient visiblement des relations "rock n' roll" (vo "rocky relations"), le chercheur publiera prochainement un white paper de son exploit.

    Néanmoins, ce vétéran de la recherche en sécurité (et un des plus reconnus) trouve que la sécurité du SGBD d'Oracle s'est nettement améliorée par rapport aux versions précédentes.

    Ce qui ne l'empêche pas d'affirmer dans le même temps que le géant du logiciel se repose trop sur les outils de sécurité au lieu d'intégrer ces problématiques dès la phase de conception de ses produits.

    Ce n'est visiblement pas demain la veille que les deux seniors deviendront les meilleurs amis du monde IT.


    Source : Conférence lors du Black Hat

    Et vous ?

    Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ?

    Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?

    MAJ de Gordon Fowler




    Mise à jour du 02/09/09

    Base de données : la 11g R2 d'Oracle vient de sortir

    Comme prévu, Oracle Database 11g Release 2 vient de sortir.

    Cette nouvelle génération [de] bases de données s'appuie sur les innovations introduites par Oracle Database 11g pour aider les entreprises à bénéficier d'un meilleur traitement des informations à travers l'ensemble de leur organisation, avec une meilleure qualité de service et pour un coût inférieur.
    Elle est annoncée par Oracle comme pouvant diviser le coût des serveurs par 5 tout en les consolidant au sein d'une architecture grid.

    La 11g R2 est disponible en téléchargement gratuit sur cette page (NB : pour Linux).



    Base de données : la 11g R2 d'Oracle sera présentée dès Septembre

    L'update du fer de lance d'Oracle en matière SGBD était extrêmement attendue.
    La nouvelle ravira dons les utilisateurs : la mise à niveau arrivera Septembre 2009.

    Des améliorations sont annoncées particulièrement dans les grilles de calcul, la gestion du stockage et le partitionnement des données (alias le "clustering").

    Jusqu'à présent, l'entreprise refusait de confirmer la rumeur, préférant laisser ses béta-testeurs travailler dans le plus grand secret.

    Cette rumeur était née suite aux propos de Charles Philips, Président d'Oracle, lors d'une conférence de presse du 28 février dernier où il déclarait :
    New release of the database 11g release 2 should happen in Q1.
    Pour mémoire, le Q1 est le premier trimestre fiscal américain qui débute en Juin.

    Ian Abramson, president du "Groupe des Utilisateurs Independants d'Oracle", a lui participé au test de la version béta.
    Il pense que celle-ci est largement plus stable que la précédente.

    Sur son blog, il déclare qu'elle devrait convaincre beaucoup d'utilisateurs de la 10g de franchir le pas, chose que la 11g, parue en Juillet 2007, n'avait que partiellement réussi à faire :
    [...] how can you tell if someone is a Junior or Senior DBA ? The answer goes that when the first version of the software arrives the Junior DBA wants to install it straight to production and the Senior DBA throws out the CD and waits for Release 2 [...] So here we are with Oracle 11g Release 2, and based on what I have seen .... you should start to consider the adoption of the this release.
    La présentation officielle de la 11g R2 aura lieu le 29 Septembre prochain à Bedford.
    Sources :

    L'annonce officielle d'Oracle
    Le blog des utilisateurs indépendants d'Oracle
    Le compte rendu de la conférence du Président d'Oracle

    Lire aussi :

    Tout Oracle sur Developpez.com: le forum, les outils, les FAQ, les tutos.

    Rachat de Sun par Oracle : Le département américain de la justice vient de donner son accord
    Le PDG d'Oracle touchera un salaire de 1 dollar sur 2010

    Et vous ? :

    Attendiez-vous avec impatience la 11g R2 ?
    D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
    Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?

  2. #2
    Membre expérimenté Avatar de Laurent_du_78
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    138
    Détails du profil
    Informations personnelles :
    Âge : 59
    Localisation : France, Yvelines (Île de France)

    Informations forums :
    Inscription : Juin 2007
    Messages : 138
    Par défaut
    bonjour,
    il y a une présentation à paris le 22/09.
    Attendiez-vous avec impatience la 11g R2 ?
    Non

    D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
    L'upgrade vers la 11g (R1 ou R2) va surement est nécessaire pour une simple raison : la date de fin de support de la 10g Correction 31/07/2010 et Extend 31/07/2013.
    Les nouveautés sont pour la plupart payantes, voir des améliorations comme la compression, cryptage deviennent payantes

    Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?
    pas compris

  3. #3
    Membre Expert
    Avatar de Emmanuel Lecoester
    Profil pro
    Inscrit en
    Février 2003
    Messages
    1 493
    Détails du profil
    Informations personnelles :
    Âge : 49
    Localisation : France, Nord (Nord Pas de Calais)

    Informations forums :
    Inscription : Février 2003
    Messages : 1 493
    Par défaut
    Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.

  4. #4
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Par défaut
    pour les impatients, la 11gR2 est disponible sur le site d'Oracle

    http://www.oracle.com/technology/sof...ase/index.html

  5. #5
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    Citation Envoyé par Emmanuel Lecoester Voir le message
    Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.
    La blague c'est que le junior va se jeter sur la nouvelle version alors que le senior sait qu'il y a une constante chez Oracle : les nouvelles versions ne valent la peine d'être installées qu'à partir de la deuxième release

    Blague de DBA senior quoi

  6. #6
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut
    MAJ : la 11g R2 est disponible !

  7. #7
    Membre expérimenté Avatar de petitfrere
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    259
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 259
    Par défaut
    vous testez vous me faite un rapport détaillé et je migre mon rac mes 3 standby et mes 8 standalones, MERCi lol

    merci

  8. #8
    Membre expérimenté Avatar de Laurent_du_78
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    138
    Détails du profil
    Informations personnelles :
    Âge : 59
    Localisation : France, Yvelines (Île de France)

    Informations forums :
    Inscription : Juin 2007
    Messages : 138
    Par défaut
    Citation Envoyé par orafrance Voir le message
    La blague c'est que le junior va se jeter sur la nouvelle version alors que le senior sait qu'il y a une constante chez Oracle : les nouvelles versions ne valent la peine d'être installées qu'à partir de la deuxième release

    Blague de DBA senior quoi
    A j'avais bien compris la blague alors, je manque d'humour donc

    Sinon, que veut dire
    Des améliorations sont annoncées particulièrement dans les grilles de calcul, ...

  9. #9
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    C'est le grid computing... le calcul partagé (ferme de serveurs) serait une traduction plus correcte je pense

  10. #10
    Membre expérimenté

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Par défaut Mise à jour :
    Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD
    L'implémentation de Java dans la base de données serait en cause


    La base de donnée Oracle 11g R2 possèderait une faille de sécurité importante qui permettrait à un utilisateur mal intentionné d'en prendre le contrôle complet et total ("complete control over the database").

    C'est en tout cas ce qu'affirme David Litchfield, chercheur renommé pour le NGS Consulting lors du colloque sur la sécurité informatique du Black Hat.

    Démonstration à l'appui, Litchfield a ainsi montré à l'assistance comment un utilisateur lambda pouvait s'approprier des droits d'administration supérieurs.
    Il explique par ailleurs que la faille viendrait de la manière dont Java a été implémenté dans Oracle 11g Release 2.

    Jusqu'à ce que Oracle la colmate, David Litchfield recommande donc aux administrateurs du SGBD de limiter l'accès et l'exécution publics de certaines fonctions en Java.

    Pour faciliter la tache de Larry Ellisson, le pDG d'Oracle, avec qui il entretient visiblement des relations "rock n' roll" (vo "rocky relations"), le chercheur publiera prochainement un white paper de son exploit.

    Néanmoins, ce vétéran de la recherche en sécurité (et un des plus reconnus) trouve que la sécurité du SGBD d'Oracle s'est nettement améliorée par rapport aux versions précédentes.

    Ce qui ne l'empêche pas d'affirmer dans le même temps que le géant du logiciel se repose trop sur les outils de sécurité au lieu d'intégrer ces problématiques dès la phase de conception de ses produits.

    Ce n'est visiblement pas demain la veille que les deux seniors deviendront les meilleurs amis du monde IT.


    Source : Conférence lors du Black Hat

    Et vous ?

    Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ?

    Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?

  11. #11
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Par défaut
    bon, la faille il faut la trouver. mais c'est vrai que suivant les failles que tu trouves, Oracle a parfois une reaction d'autruche.

    Bon, la, le controle total, c'est grave, mieux vaut virer Java alors

  12. #12
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    Citation Envoyé par laurentschneider Voir le message
    Bon, la, le controle total, c'est grave, mieux vaut virer Java alors
    Ca a toujours été le cas du reste depuis qu'Oracle à intégrer le java, ils vont de problème en problème

  13. #13
    Membre Expert Avatar de scheu
    Inscrit en
    Juin 2007
    Messages
    1 506
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 1 506
    Par défaut
    Sinon à part ça certains ont-il déjà upgradé certaines de leurs bases en 11gR2 ?
    Pas trop de soucis ? Un patch 11.2.0.2 est-il bientôt prévu ?
    La théorie, c'est quand on sait tout mais que rien ne fonctionne.
    La pratique, c'est quand tout fonctionne mais que personne ne sait pourquoi.
    Ici, nous avons réuni théorie et pratique : Rien ne fonctionne ... et personne ne sait pourquoi !

    Réplication de base avec Postgresql : http://scheu.developpez.com/tutoriel.../log-shipping/

  14. #14
    Membre confirmé Avatar de voran
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    242
    Détails du profil
    Informations personnelles :
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 242
    Par défaut
    Citation Envoyé par orafrance Voir le message
    Ca a toujours été le cas du reste depuis qu'Oracle à intégrer le java, ils vont de problème en problème
    Enfin, là il est question du package Java non ?

  15. #15
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    Citation Envoyé par Gordon Fowler Voir le message
    Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ?
    Sans aucun doute, ils restent encore beaucoup de failles à colmater au sein du SGBD lui-même et le temps de réaction d'Oracle est bien trop long eu égard à la criticité des données qu'ils peuvent compter parmi leur leurs plus gros clients.

    Citation Envoyé par Gordon Fowler Voir le message
    Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?
    Indifférence, en effet, les utilisateurs lambda n'ont pas à avoir des accès en exécution sur les packages system, de fait, la faille n'est sensé pas être utilisable. Cela n'impacte que les bases où le DBA a une politique laxiste de la sécurité.

  16. #16
    Membre confirmé Avatar de voran
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    242
    Détails du profil
    Informations personnelles :
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 242
    Par défaut
    Citation Envoyé par orafrance Voir le message
    Sans aucun doute, ils restent encore beaucoup de failles à colmater au sein du SGBD lui-même
    Ha ? Lesquelles ?
    Citation Envoyé par orafrance Voir le message
    et le temps de réaction d'Oracle est bien trop long
    Des exemples peut-être ?

  17. #17
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    Citation Envoyé par voran Voir le message
    Ha ? Lesquelles ?

    Des exemples peut-être ?
    par exemple : http://seclists.org/fulldisclosure/2006/Apr/176

    Mettre à jour des tables alors que t'es pas sensé avoir les droits c'est facheux je trouve

    Citation Envoyé par Pomalaix Voir le message
    Quand on voit des bases de prod avec SYSTEM/MANAGER, ou des bases de test, copies conformes de la prod du point de vue des données, où le mot de passe est identique au nom du compte systématiquement (SCOTT/SCOTT)...
    Sans aller jusque là, je ne compte plus les bases de prod copiée en dév ou tout le monde à un accès total et dont les données ne sont pas anonymisées. Nickel pour transmettre des données critiques à des prestataires qui n'ont pas les habilitations pour le faire

    Citation Envoyé par Jerome_Mtl Voir le message
    je ne rentrerais pas dans les détails mais c'était une solution logicielle pour le secteur public.
    Et pour se connecter à la machine de la bd, il y avait une sécurité par RDP à deux ou trois niveaux...

    Sinon, il y a les petits développement qui perdure et arrive en prod avec une bd installée par un non dba.
    J'ai vu TRES souvent le mot de passe de APPS en clair dans les logs d'Oracle Application de développements spécifiques. APPS sous OeBS c'est le root d'Unix

  18. #18
    Membre confirmé Avatar de voran
    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    242
    Détails du profil
    Informations personnelles :
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 242
    Par défaut
    Citation Envoyé par orafrance Voir le message
    par exemple : http://seclists.org/fulldisclosure/2006/Apr/176

    Mettre à jour des tables alors que t'es pas sensé avoir les droits c'est facheux je trouve
    Et ce n'est pas corrigé ?

    Citation Envoyé par orafrance Voir le message
    J'ai vu TRES souvent le mot de passe de APPS en clair dans les logs d'Oracle Application de développements spécifiques. APPS sous OeBS c'est le root d'Unix
    pas top, mais qui a accès aux logs ?

  19. #19
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par orafrance Voir le message
    J'ai vu TRES souvent le mot de passe de APPS en clair dans les logs d'Oracle Application de développements spécifiques. APPS sous OeBS c'est le root d'Unix
    Ah ouais, encore plus trivial, le mot de passe de sys ou system écrit dans le script du job de sauvegarde automatique (ou autre job...)
    C'est fort utile quand le client ne veut pas te donner ces mot de passe... pour raison de sécurité...

  20. #20
    Rédacteur

    Homme Profil pro
    Consultant / formateur Oracle et SQL Server
    Inscrit en
    Décembre 2002
    Messages
    3 461
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Consultant / formateur Oracle et SQL Server

    Informations forums :
    Inscription : Décembre 2002
    Messages : 3 461
    Par défaut
    Citation Envoyé par orafrance Voir le message
    Cela n'impacte que les bases où le DBA a une politique laxiste de la sécurité.
    Et malheureusement, ça représente un pourcentage assez impressionnant !
    Quand on voit des bases de prod avec SYSTEM/MANAGER, ou des bases de test, copies conformes de la prod du point de vue des données, où le mot de passe est identique au nom du compte systématiquement (SCOTT/SCOTT)...

Discussions similaires

  1. Réponses: 0
    Dernier message: 26/08/2009, 08h26
  2. Passé d'une base de donnée à une autre
    Par dvTEAMLOG dans le forum Développement de jobs
    Réponses: 5
    Dernier message: 04/06/2009, 10h36
  3. Copier une table Access d'une base de données à une autre
    Par Marie S. dans le forum VB 6 et antérieur
    Réponses: 7
    Dernier message: 23/05/2007, 12h09
  4. Liée une base de donnée à une image
    Par ecarbill dans le forum Access
    Réponses: 4
    Dernier message: 05/08/2006, 12h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo