CERT-FI haavoittuvuustiedote 060/2004
2.9.2004
Haavoittuvuuksia Oracle-ohjelmistoissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Useissa Oracle-tietokantaohjelmistoissa on havaittu haavoittuvuuksia. Vakavimmillaan haavoittuvuudet mahdollistavat hyökkääjän oman koodin suorittamisen kohdetietojärjestelmässä. Erityisesti Database Server ja Application Server -tuotteiden osalta riski on suuri: haavoittuvuuden hyväksikäyttö ei edellytä käyttäjätunnustietoja kohdetietojärjestelmässä. Oracle on luokitellut Database Server- ja Application Server -ohjelmistojen haavoittuvuudet "High" -kriittisyysluokkaan.
Haavoittuvuudet löytänyt taho on 23.12. julkaissut haavoittuvuuksista yksityiskohtaisempia tietoja. CERT-FI suosittelee vielä päivittämättömien Oracle-tietokantaohjelmistojen välitöntä päivittämistä.
HAAVOITTUVAT OHJELMISTOT:
-
Oracle Database 10g Release 1, versio 10.1.0.2
-
Oracle9i Database Server Release 2, versiot 9.2.0.4 ja 9.2.0.5
-
Oracle9i Database Server Release 1, versiot 9.0.1.4, 9.0.1.5 ja 9.0.4
-
Oracle8i Database Server Release 3, versio 8.1.7.4
-
Oracle Enterprise Manager Grid Control 10g, versio 10.1.0.2
-
Oracle Enterprise Manager Database Control 10g, versio 10.1.0.2
-
Oracle Application Server 10g (9.0.4), versiot 9.0.4.0 ja 9.0.4.1
-
Oracle9i Application Server Release 2, versiot 9.0.2.3 ja 9.0.3.1
-
Oracle9i Application Server Release 1, versio 1.0.2.2
Seuraavat Oracle-ohjelmistoversiot eivät ole haavoittuvia:
-
Oracle Database 10g Release 1, versio 10.1.0.3
-
Oracle Enterprise Manager Grid Control 10g, versio 10.1.0.3 (ei vielä saatavilla)
-
Oracle Application Server 10g (9.0.4), version 9.0.4.2 (ei vielä saatavilla)
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvat ohjelmistoversiot Oraclen turvatiedotteen http://www.oracle.com/technology/deploy/security/pdf/2004alert68.pdf mukaisesti.
LISÄTIETOA:
http://www.oracle.com/technology/deploy/security/pdf/2004alert68.pdf
http://www.us-cert.gov/cas/techalerts/TA04-245A.html
http://www.integrigy.com/alerts/OraAlert68OraAppsImpact.htm
http://www.kb.cert.org/vuls/id/316206
http://www.kb.cert.org/vuls/id/435974
http://www.kb.cert.org/vuls/id/170830
Yksityiskohtaista tietoa haavoittuvuuksista:
http://www.securityfocus.com/archive/1/385320
http://www.securityfocus.com/archive/1/385321
http://www.securityfocus.com/archive/1/385322
http://www.securityfocus.com/archive/1/385323
http://www.securityfocus.com/archive/1/385324
http://www.securityfocus.com/archive/1/385325
http://www.securityfocus.com/archive/1/385327
http://www.securityfocus.com/archive/1/385331
http://www.securityfocus.com/archive/1/385333
PÄIVITYSHISTORIA:
02.09.2004: Julkaistu
27.12.2004: Tietolähteisiin lisätty linkit yksityiskohtaisemmista haavoittuvuustiedoista.
| Sivua päivitetty 25.07.2007 |
|
 |
Tulostusversio |