IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Oracle Discussion :

Base de données : une faille de sécurité permet de prendre le contrôle total de la 11g R2 d'Oracle


Sujet :

Oracle

  1. #1
    Expert éminent sénior

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Points : 149 059
    Points
    149 059
    Par défaut Base de données : une faille de sécurité permet de prendre le contrôle total de la 11g R2 d'Oracle
    Mise à jour du 04/02/10

    Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD
    L'implémentation de Java dans la base de données serait en cause


    La base de donnée Oracle 11g R2 possèderait une faille de sécurité importante qui permettrait à un utilisateur mal intentionné d'en prendre le contrôle complet et total ("complete control over the database").

    C'est en tout cas ce qu'affirme David Litchfield, chercheur renommé pour le NGS Consulting lors du colloque sur la sécurité informatique du Black Hat.

    Démonstration à l'appui, Litchfield a ainsi montré à l'assistance comment un utilisateur lambda pouvait s'approprier des droits d'administration supérieurs.
    Il explique par ailleurs que la faille viendrait de la manière dont Java a été implémenté dans Oracle 11g Release 2.

    Jusqu'à ce que Oracle la colmate, David Litchfield recommande donc aux administrateurs du SGBD de limiter l'accès et l'exécution publics de certaines fonctions en Java.

    Pour faciliter la tache de Larry Ellisson, le pDG d'Oracle, avec qui il entretient visiblement des relations "rock n' roll" (vo "rocky relations"), le chercheur publiera prochainement un white paper de son exploit.

    Néanmoins, ce vétéran de la recherche en sécurité (et un des plus reconnus) trouve que la sécurité du SGBD d'Oracle s'est nettement améliorée par rapport aux versions précédentes.

    Ce qui ne l'empêche pas d'affirmer dans le même temps que le géant du logiciel se repose trop sur les outils de sécurité au lieu d'intégrer ces problématiques dès la phase de conception de ses produits.

    Ce n'est visiblement pas demain la veille que les deux seniors deviendront les meilleurs amis du monde IT.


    Source : Conférence lors du Black Hat

    Et vous ?

    Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ?

    Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?

    MAJ de Gordon Fowler




    Mise à jour du 02/09/09

    Base de données : la 11g R2 d'Oracle vient de sortir

    Comme prévu, Oracle Database 11g Release 2 vient de sortir.

    Cette nouvelle génération [de] bases de données s'appuie sur les innovations introduites par Oracle Database 11g pour aider les entreprises à bénéficier d'un meilleur traitement des informations à travers l'ensemble de leur organisation, avec une meilleure qualité de service et pour un coût inférieur.
    Elle est annoncée par Oracle comme pouvant diviser le coût des serveurs par 5 tout en les consolidant au sein d'une architecture grid.

    La 11g R2 est disponible en téléchargement gratuit sur cette page (NB : pour Linux).



    Base de données : la 11g R2 d'Oracle sera présentée dès Septembre

    L'update du fer de lance d'Oracle en matière SGBD était extrêmement attendue.
    La nouvelle ravira dons les utilisateurs : la mise à niveau arrivera Septembre 2009.

    Des améliorations sont annoncées particulièrement dans les grilles de calcul, la gestion du stockage et le partitionnement des données (alias le "clustering").

    Jusqu'à présent, l'entreprise refusait de confirmer la rumeur, préférant laisser ses béta-testeurs travailler dans le plus grand secret.

    Cette rumeur était née suite aux propos de Charles Philips, Président d'Oracle, lors d'une conférence de presse du 28 février dernier où il déclarait :
    New release of the database 11g release 2 should happen in Q1.
    Pour mémoire, le Q1 est le premier trimestre fiscal américain qui débute en Juin.

    Ian Abramson, president du "Groupe des Utilisateurs Independants d'Oracle", a lui participé au test de la version béta.
    Il pense que celle-ci est largement plus stable que la précédente.

    Sur son blog, il déclare qu'elle devrait convaincre beaucoup d'utilisateurs de la 10g de franchir le pas, chose que la 11g, parue en Juillet 2007, n'avait que partiellement réussi à faire :
    [...] how can you tell if someone is a Junior or Senior DBA ? The answer goes that when the first version of the software arrives the Junior DBA wants to install it straight to production and the Senior DBA throws out the CD and waits for Release 2 [...] So here we are with Oracle 11g Release 2, and based on what I have seen .... you should start to consider the adoption of the this release.
    La présentation officielle de la 11g R2 aura lieu le 29 Septembre prochain à Bedford.
    Sources :

    L'annonce officielle d'Oracle
    Le blog des utilisateurs indépendants d'Oracle
    Le compte rendu de la conférence du Président d'Oracle

    Lire aussi :

    Tout Oracle sur Developpez.com: le forum, les outils, les FAQ, les tutos.

    Rachat de Sun par Oracle : Le département américain de la justice vient de donner son accord
    Le PDG d'Oracle touchera un salaire de 1 dollar sur 2010

    Et vous ? :

    Attendiez-vous avec impatience la 11g R2 ?
    D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
    Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?

  2. #2
    Membre habitué Avatar de Laurent_du_78
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    138
    Détails du profil
    Informations personnelles :
    Âge : 58
    Localisation : France, Yvelines (Île de France)

    Informations forums :
    Inscription : Juin 2007
    Messages : 138
    Points : 188
    Points
    188
    Par défaut
    bonjour,
    il y a une présentation à paris le 22/09.
    Attendiez-vous avec impatience la 11g R2 ?
    Non

    D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
    L'upgrade vers la 11g (R1 ou R2) va surement est nécessaire pour une simple raison : la date de fin de support de la 10g Correction 31/07/2010 et Extend 31/07/2013.
    Les nouveautés sont pour la plupart payantes, voir des améliorations comme la compression, cryptage deviennent payantes

    Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?
    pas compris
    Amicalement
    24h-en-piste.com

  3. #3
    Membre expert
    Avatar de Emmanuel Lecoester
    Profil pro
    Inscrit en
    Février 2003
    Messages
    1 493
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France, Nord (Nord Pas de Calais)

    Informations forums :
    Inscription : Février 2003
    Messages : 1 493
    Points : 3 266
    Points
    3 266
    Par défaut
    Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.
    Emmanuel Lecoester
    => joomla addict.

  4. #4
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Points : 4 926
    Points
    4 926
    Par défaut
    pour les impatients, la 11gR2 est disponible sur le site d'Oracle

    http://www.oracle.com/technology/sof...ase/index.html

  5. #5
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Citation Envoyé par Emmanuel Lecoester Voir le message
    Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.
    La blague c'est que le junior va se jeter sur la nouvelle version alors que le senior sait qu'il y a une constante chez Oracle : les nouvelles versions ne valent la peine d'être installées qu'à partir de la deuxième release

    Blague de DBA senior quoi

  6. #6
    Expert éminent sénior

    Inscrit en
    Juillet 2009
    Messages
    3 407
    Détails du profil
    Informations forums :
    Inscription : Juillet 2009
    Messages : 3 407
    Points : 149 059
    Points
    149 059
    Par défaut
    MAJ : la 11g R2 est disponible !

  7. #7
    Membre actif Avatar de petitfrere
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    259
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 259
    Points : 278
    Points
    278
    Par défaut
    vous testez vous me faite un rapport détaillé et je migre mon rac mes 3 standby et mes 8 standalones, MERCi lol

    merci

  8. #8
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Points : 4 926
    Points
    4 926
    Par défaut
    Citation Envoyé par petitfrere Voir le message
    vous testez vous me faite un rapport détaillé et je migre mon rac mes 3 standby et mes 8 standalones, MERCi lol

    merci
    la bonne nouvelle c'est que tu peux avoir 30 standby au lieu de seulement 9 par base primaire

  9. #9
    Membre actif Avatar de petitfrere
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    259
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 259
    Points : 278
    Points
    278
    Par défaut
    Mouai je bosse pas a la nasa non plus (3 c'est suffisants)

    30 !!! la machine primaire va pomper toutes ces ressources pour envoyer ces archives ? non ?

  10. #10
    Membre averti
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 750
    Points : 341
    Points
    341
    Par défaut
    l'autre bonne nouvelle c'est que le Vote disk et l'OCR seront pris en compte par ASM

  11. #11
    Membre actif Avatar de petitfrere
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    259
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 259
    Points : 278
    Points
    278
    Par défaut
    Citation Envoyé par farenheiit Voir le message
    l'autre bonne nouvelle c'est que le Vote disk et l'OCR seront pris en compte par ASM

    Ca c'est une excellente nouvelle !

  12. #12
    Membre habitué Avatar de Laurent_du_78
    Profil pro
    Inscrit en
    Juin 2007
    Messages
    138
    Détails du profil
    Informations personnelles :
    Âge : 58
    Localisation : France, Yvelines (Île de France)

    Informations forums :
    Inscription : Juin 2007
    Messages : 138
    Points : 188
    Points
    188
    Par défaut
    Citation Envoyé par orafrance Voir le message
    La blague c'est que le junior va se jeter sur la nouvelle version alors que le senior sait qu'il y a une constante chez Oracle : les nouvelles versions ne valent la peine d'être installées qu'à partir de la deuxième release

    Blague de DBA senior quoi
    A j'avais bien compris la blague alors, je manque d'humour donc

    Sinon, que veut dire
    Des améliorations sont annoncées particulièrement dans les grilles de calcul, ...
    Amicalement
    24h-en-piste.com

  13. #13
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    C'est le grid computing... le calcul partagé (ferme de serveurs) serait une traduction plus correcte je pense

  14. #14
    Expert confirmé
    Avatar de laurentschneider
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Décembre 2005
    Messages
    2 944
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2005
    Messages : 2 944
    Points : 4 926
    Points
    4 926
    Par défaut
    dans les grilles de calcul
    ils sont fous ces gaulois

  15. #15
    Membre averti
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 750
    Points : 341
    Points
    341
    Par défaut
    A ce propos, comment faire pour utiliser la Db console en anglais ? parce que j'ai mis du temps à comprendre que les "Espaces disques logiques" ça correspondait aux tablespaces

  16. #16
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    161
    Détails du profil
    Informations personnelles :
    Localisation : France, Indre et Loire (Centre)

    Informations forums :
    Inscription : Décembre 2006
    Messages : 161
    Points : 161
    Points
    161
    Par défaut
    Citation Envoyé par farenheiit Voir le message
    A ce propos, comment faire pour utiliser la Db console en anglais ? parce que j'ai mis du temps à comprendre que les "Espaces disques logiques" ça correspondait aux tablespaces
    Il suffit de modifier la langue par défaut du navigateur

  17. #17
    Membre averti
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 750
    Points : 341
    Points
    341
    Par défaut
    super!!!!
    merci

  18. #18
    Membre expérimenté Avatar de scheu
    Inscrit en
    Juin 2007
    Messages
    1 506
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 1 506
    Points : 1 734
    Points
    1 734
    Par défaut
    Pour des DBA qui n'ont pas d'usine à gaz chez eux (pas de RAC, pas d'ASM, juste du dataguard à la limite), mais qui ont surtout des bases en standalone, quel intérêt y a-t-il à migrer en 11gR2 si ce n'est pour éviter l'obsolescence et la fin du support de la 10gR2 ?
    La théorie, c'est quand on sait tout mais que rien ne fonctionne.
    La pratique, c'est quand tout fonctionne mais que personne ne sait pourquoi.
    Ici, nous avons réuni théorie et pratique : Rien ne fonctionne ... et personne ne sait pourquoi !

    Réplication de base avec Postgresql : http://scheu.developpez.com/tutoriel.../log-shipping/

  19. #19
    Expert éminent sénior
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Points : 19 073
    Points
    19 073
    Par défaut
    Corriger des bugs de la 10GR2 et 11GR1

  20. #20
    Membre averti
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 750
    Points : 341
    Points
    341
    Par défaut
    - profiter des améliorations du CBO
    - profiter du RAT
    - profiter des nouveautés de RMAN
    - profiter des nouveautés au niveau du partitioning (Interval partioning et virtual column partitioning qui sont très puissants)
    - profiter des nouveautés en matière de tuning

Discussions similaires

  1. Réponses: 0
    Dernier message: 26/08/2009, 08h26
  2. Passé d'une base de donnée à une autre
    Par dvTEAMLOG dans le forum Développement de jobs
    Réponses: 5
    Dernier message: 04/06/2009, 10h36
  3. Copier une table Access d'une base de données à une autre
    Par Marie S. dans le forum VB 6 et antérieur
    Réponses: 7
    Dernier message: 23/05/2007, 12h09
  4. Liée une base de donnée à une image
    Par ecarbill dans le forum Access
    Réponses: 4
    Dernier message: 05/08/2006, 12h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo