Taloussanomat
Lue uutinen mobiilisivustolla
Toivottua korjausta ei kuulunut päivityssatsissa

Oraclen aukko päästää palvelimelle

27.1.2006 14:50 Oraclen pl/sql gateway -komponentista on löydetty haavoittuvuus, joka Cert-Fi:n mukaan liittyy komponentin tapaan käsitellä tietyllä tavalla muokattuja http-pyyntöjä. Hyökkääjän voi olla mahdollista saada pääkäyttäjän oikeudet taustalla olevaan Oracle-tietokantapalvelimeen www-palvelimella olevan komponentin kautta.

Pl/sql (procedural language/structured query language) gateway tarjoaa tuen pl/sql-pohjaisille sovelluksille www-ympäristöissä. Haavoittuvia ovat Oracle Oracle9i/10g Application Server, Oracle Internet Application Server ja Oracle HTTP Server, eikä korjausta ole vielä saatavilla. Tarkempi lista on täällä.

Oraclelle tieto lokakuussa

Aukosta raportoinut David Litchfield huomauttaa SecurityFocusin sivuilla julkaistussa varoituksessaan, että aukosta kerrottiin Oraclelle jo viime lokakuussa.

Reiän vakavuudesta johtuen toivottiin, että Oracle olisi korjannut tämänkin ongelman aiemmin tässä kussa julkistamassaan päivityssatsissa. Näin ei kuitenkaan tapahtunut.

Haavoittuvuuden hyväksikäyttöä voidaan kuitenkin rajoittaa lisäämällä $ORACLE_HOME/Apache/Apache/conf -hakemistosta löytyvään http.conf-tiedostoon seuraavat rivit:

RewriteEngine on
RewriteCond %{QUERY_STRING} ^.*\).*|.*%29.*$
RewriteRule ^.*$ http://palvelin/denied.htm?attempted-attack
RewriteRule ^.*\).*|.*%29.*$
http://palvelin/denied.htm?attempted-attack

Konfiguraatiomuutoksen jälkeen palvelin on käynnistettävä uudelleen.

Jutun kirjoitti: Tuomas Karvonen

Tuomas Karvonen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.