Na Black Hat hackol Oracle 11g

oracle.jpg Známy bezpečnostný expert David Litchfield, výskumný pracovník firmy NGS Consulting, na konferencii Black Hat demonštroval, ako sa využitím bezpečnostnej diery v databázovom systéme Oracle 11g dá získať kontrola nad celou databázou. Obísť sa mu podarilo takisto funkciu Oracle Label Security, ktorá má na starosti kontrolu prístupu k informáciám uloženým v databáze, na základe nastavenej úrovne zabezpečenia.

Do hľadania zraniteľnosti v databázovom systéme Oracle 11g sa podľa vlastných slov pustil po tom, čo spoluzakladateľ spoločnosti Oracle Larry Ellison o tejto databáze vyhlásil, že je „neprelomiteľná“. Pri hackovaní databázového systému Oracle 11g Release 2 využil chybnú implementáciu Javy, a tak je možné, aby používateľ s nízkymi právami dokázal určitým postupom svoje práva eskalovať. Litchfield pri prednáške použil databázový systém Oracle 11g Enterprise Edition, na ktorom sa mu postupne podarilo získať úplnú kontrolu nad celou databázou.

Až do uvoľnenia oficiálnej záplaty David Litchfield odporúča, aby administrátori obmedzili spúšťanie určitých funkcií jazyka Java. Bezpečnosť databázového systému Oracle 11g by ohodnotil známkou B+ (na Slovensku 2-). Takéto hodnotenie je pre mnohých možno prekvapením, keďže databázam Oracle sa venoval približne 10 rokov, počas ktorých objavil veľké množstvo zraniteľností. Tvrdí, že oproti predošlej verzii urobili vývojári pokrok, čo sa týka bezpečnosti, ale zároveň kritizuje, že spoločnosť Oracle neodhalila ním objavené zraniteľnosti ešte počas vývoja produktu.

Pokrok v úrovni bezpečnosti produktu pripisuje najmä používaniu bezpečnostných nástrojov odhaľujúcich potenciálne zneužiteľné miesta v zdrojovom kóde. Vytkol však prílišnú závislosť firmy od týchto nástrojov, ktoré vždy neodhalia všetky zraniteľné miesta kódu programu. Litchfield oznámil aj to, že vo firme NGS končí a ďalej sa plánuje zamerať na oblasť počítačovej forenznej analýzy.

Zdroj:
www.networkworld.com
www.darkreading.com



Ohodnoťte článok:
 
 

Váš názor:

 
 
  • Avatar MarekS: B+ != 2- ale 2+
    poradie hodnoteni: A+; A; A-; B+; B; B- .....
    A=1; B=2; C=3 a podobne dalej.
    05.02.2010 22:38
     
    • Avatar balki: Zavisi od stupnice. Na vysokej skole A = 1 E = 3 , B by bolo 1- . 05.02.2010 22:52  
    •  
       
  • Avatar alfonzik: odkedy B+ == 2- ?? ak to zoberem z vysokoskolskeho hodnoteina B==1.5 => B+==1.5+; ak B==2 => 2+, ale skade je to minus.... 05.02.2010 13:14  
    • Avatar Element: Tak si vezmi napríklad stredoškolské hodnotenie a tvoj život bude mať opäť zmysel. 05.02.2010 15:16  
    • Avatar zulu: LOL 10.02.2010 00:37  
    • Avatar peco: :D lol 02.04.2010 20:58  
    •  
       
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

ESET: BE­TA ver­zia no­vej ge­ne­rá­cie rie­še­ní pre fi­rem­ných zá­kaz­ní­kov
(Publikované pred 20 hodinami) ESET ozná­mil vy­da­nie BE­TA ver­zií svo­jich no­vých vlaj­ko­vých pro­duk­tov pre fi­rem­ných zá­kaz­ní­kov: ESET En­dpoint Se­cu­ri­ty Sui­te a ESET En­dpoint Se­cu­ri­ty. čítať »
 
Co­py­rig­hto­vej koa­lí­cii pre­ká­ža­jú od­ka­zy na pi­rát­ske weby
(Publikované pred 20 hodinami) Koa­lí­cia ma­ji­te­ľov autor­ských práv lo­bu­je u brit­ských zá­ko­no­dar­cov za od­strá­ne­nie "pi­rát­skych od­ka­zov" z vý­sled­kov inter­ne­to­vých vy­hľa­dá­va­čov. Prob­lé­my s kon­tro­ver­zný­mi zá­kon­mi ale­bo ich návr­hy ne­ma­jú len v USA. Po­dob­né prí­pa­dy sa ob­ja­vu­jú aj vo Veľ­kej Bri­tá­nii. čítať »
 
Pre­čo je do­ho­da AC­TA dô­le­ži­tá a zlá
(Publikované pred 20 hodinami) Kon­tro­verz­ný návrh zá­ko­na AC­TA (An­ti-Coun­ter­fei­ting Tra­de Ag­ree­ment) je dnes veľ­mi frek­ven­to­va­ná té­ma v mé­diách. Až do­po­siaľ sa o ňom ro­ko­va­lo za za­tvo­re­ný­mi dve­ra­mi, no te­raz je do­kon­če­ný a pod­pí­sa­la ho väč­ši­na vy­spe­lých kra­jín sve­ta, kto­ré prip­ra­vu­jú je­ho ra­ti­fi­ká­ciu. čítať »
 
Ve­rej­ný MI­DI exploit už vy­uží­va­jú hac­ke­ri
(Publikované pred 2 dňami) Kri­tic­ká bez­peč­nos­tná di­era, na kto­rú spo­loč­nosť Mic­ro­soft vy­da­la zá­pla­tu za­čiat­kom me­sia­ca, je ak­tív­ne vy­uží­va­ná hac­ker­mi. Upo­zor­ňu­jú na to exper­ti z bez­peč­nos­tnej fir­my Trend Mic­ro. čítať »
 
Ako za­brá­niť Goog­lu, aby vás sle­do­val?
(Publikované pred 2 dňami) Goog­le od 1. mar­ca me­ní nas­ta­ve­nie súk­ro­mia pre pou­ží­va­te­ľov svo­jich slu­žieb. Po­kiaľ sa bo­jí­te, že by ste s Goog­lom zdie­ľa­li až pri­ve­ľa osob­ných in­for­má­cií, vždy exis­tu­je rie­še­nie, ako to ob­me­dziť. čítať »