На главную страницу AlgoNet В сотрудничестве с ZDNet
АРХИВ СТАТЕЙ 2006-4-27 на главную / новости от 2006-4-27
AlgoNet.ru
поиск

 

Место для Вашей рекламы!

 

Все новости от 27 апреля 2006 г.

Исправленная СУБД Oracle все равно остается уязвимой

Последнее исправление базы данных не устранило ошибку, для использования которой уже есть опубликованный эксплойт.

На прошлой неделе производитель бизнес-ПО выпустил свой ежеквартальный набор патчей Critical Patch Update, исправляющий более 30 ошибок в программном обеспечении Oracle. Однако обновление для Oracle 10g Release 2 не устранило уязвимость, которую использует опубликованный вредоносный код, утверждает в списке рассылки Full Disclosure эксперт из Next Generation Security Software Дэвид Литчфилд.

Эксплойт, обнародованный в Интернете на прошлой неделе, рассчитан не на одну из исправленных Oracle ошибок, как это считалось вначале, а использует нерешенную проблему. Благодаря неустраненной уязвимости в модуле экспорта СУБД — компоненте, которая уже неоднократно становилась источником проблем безопасности, — злоумышленники по-прежнему могут получить более высокие привилегии в системе, утверждает Литчфилд.

Компания Symantec отмечает в предупреждении для пользователей своей службы DeepSight, что проблема может проявляться и в других версиях 10g. «Мы настоятельно рекомендуем администраторам запретить общий доступ к модулю экспорта СУБД до появления адекватного исправления от поставщика, решающего эту проблему», — говорится в рекомендации.

Комментарии Oracle получить не удалось.

Литчфилд подчеркнул, что Oracle было сообщено об этой уязвимости еще 19 февраля. Он описывает другие проблемы, связанные с тем же модулем, которые, по его словам, Oracle пыталась решить с момента первого обращения Литчфилда к компании в апреле 2004 года, но так и не смогла.

Эксперты по безопасности критикуют Oracle за медлительность при выпуске патчей и за отказ тесно сотрудничать с ними с целью устранения уязвимостей. В ответ директор по безопасности Мэри-Энн Дэвидсон сказала, что иногда исследователи сами становятся препятствием к созданию безопасного продукта

 Предыдущие публикации:
2006-04-19   Oracle отчиталась о работе над ошибками
 В продолжение темы:
2006-05-29   Oracle: силы рынка не способны сделать ПО безопасным

 

← март 2006 20  21  23  24  25  26  27  28  29 май 2006 →
Реклама!
 

 

Место для Вашей рекламы!