Na Black Hat hackol Oracle 11g

vytlačiť
poslať e-mailom
vybrali.sme.sk
facebook
ohodnotiť

Známy bezpečnostný expert David Litchfield, výskumný pracovník firmy NGS Consulting, na konferencii Black Hat demonštroval, ako sa využitím bezpečnostnej diery v databázovom systéme Oracle 11g dá získať kontrola nad celou databázou. Obísť sa mu podarilo takisto funkciu Oracle Label Security, ktorá má na starosti kontrolu prístupu k informáciám uloženým v databáze, na základe nastavenej úrovne zabezpečenia.

Do hľadania zraniteľnosti v databázovom systéme Oracle 11g sa podľa vlastných slov pustil po tom, čo spoluzakladateľ spoločnosti Oracle Larry Ellison o tejto databáze vyhlásil, že je „neprelomiteľná“. Pri hackovaní databázového systému Oracle 11g Release 2 využil chybnú implementáciu Javy, a tak je možné, aby používateľ s nízkymi právami dokázal určitým postupom svoje práva eskalovať. Litchfield pri prednáške použil databázový systém Oracle 11g Enterprise Edition, na ktorom sa mu postupne podarilo získať úplnú kontrolu nad celou databázou.

Až do uvoľnenia oficiálnej záplaty David Litchfield odporúča, aby administrátori obmedzili spúšťanie určitých funkcií jazyka Java. Bezpečnosť databázového systému Oracle 11g by ohodnotil známkou B+ (na Slovensku 2-). Takéto hodnotenie je pre mnohých možno prekvapením, keďže databázam Oracle sa venoval približne 10 rokov, počas ktorých objavil veľké množstvo zraniteľností. Tvrdí, že oproti predošlej verzii urobili vývojári pokrok, čo sa týka bezpečnosti, ale zároveň kritizuje, že spoločnosť Oracle neodhalila ním objavené zraniteľnosti ešte počas vývoja produktu.

Pokrok v úrovni bezpečnosti produktu pripisuje najmä používaniu bezpečnostných nástrojov odhaľujúcich potenciálne zneužiteľné miesta v zdrojovom kóde. Vytkol však prílišnú závislosť firmy od týchto nástrojov, ktoré vždy neodhalia všetky zraniteľné miesta kódu programu. Litchfield oznámil aj to, že vo firme NGS končí a ďalej sa plánuje zamerať na oblasť počítačovej forenznej analýzy.

Zdroj:
www.networkworld.com
www.darkreading.com

Hodnotenie:

Súvisiace články:

 

Diskusia

 
 
  • Avatar MarekS B+ != 2- ale 2+
    poradie hodnoteni: A+; A; A-; B+; B; B- .....
    A=1; B=2; C=3 a podobne dalej.
    05.02.2010 22:38
     
    • Avatar balki Zavisi od stupnice. Na vysokej skole A = 1 E = 3 , B by bolo 1- . 05.02.2010 22:52  
    •  
       
  • Avatar alfonzik odkedy B+ == 2- ?? ak to zoberem z vysokoskolskeho hodnoteina B==1.5 => B+==1.5+; ak B==2 => 2+, ale skade je to minus.... 05.02.2010 13:14  
    • Avatar Element Tak si vezmi napríklad stredoškolské hodnotenie a tvoj život bude mať opäť zmysel. 05.02.2010 15:16  
    • Avatar zulu LOL 10.02.2010 00:37  
    •  
       
 

Ďalšie články z kategórie

TS: Citrix NetScaler Application Firewall posilňuje zabezpečenie Cloudu a webe
Citrix Systems, Inc. oznámil okamžitou dostupnost pěti nových zařízení Citrix NetScaler Application Firewall, která zajišťují vyšší stupeň zabezpečení veřejných i privátních cloudů a webových aplikací. Každé z těchto nových zařízení je postaveno na hardwarové platformě Citrix NetScaler MPX, systému pro akceleraci aplikací, vyrovnávání zátěže a zabezpečení webu, který posiluje výkon tisíců firemních datových center a většiny největších světových cloudů a webových serverů... viac »
12.03.2010
 
TS: Citrix predstavuje End-To-End virtuálne sieťové riešenie
Nové softwarové virtuální zařízení urychluje konvergenci virtualizace a sítí pro poskytovatele cloudů a firemních datových center... viac »
12.03.2010
 
TS: AEC opäť obhájila certifikát systému riadenia informačnej bezpečnosti
AEC, člen Cleverlance Group, úspěšně obhájila dodržování požadavků definovaných normou ISO/IEC 27001:2005. Společnost se tak může i nadále prokazovat certifikovaným systémem řízení informační bezpečnosti (ISMS)... viac »
12.03.2010
 
TS: Bezpečnosť firemných dát ako zdroj konkurencieschopnosti
V poslední době se do popředí zájmu namísto zabezpečení sítí dostává ochrana bezpečnosti samotných dat... viac »
10.03.2010
 
Váš bankový účet aj kreditné karty možno kúpiť on-line veľmi lacno
Viete, že informácie o bankovom účte a kreditnej karte môžu zakúpiť počítačoví zlodeji na čiernom trhu za menej ako cenu jednej žuvačky?.. viac »
10.03.2010