![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités sur Oracle 9iAS v1.0.2.x
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésOracle9iAS version 1.0.2.x3 RésuméDe multiples vulnérabilités présentes dans Oracle9iAS permettent à un utilisateur mal intentionné de réaliser une élèvation de privilèges, d'accéder à des données non autorisées, de réaliser un déni de service et de contourner les paramètres d'authentification.4 Vulnérabilités dans le module mod_plsql4.1 DescriptionLe module mod_plsql v3.0.9.8.2 est une passerelle PL/SQL utilisée pour interfacer des applications web avec le langage PL/SQL, ce module présente plusieurs vulnérabilités :
4.2 Contournement provisoirePour supprimer ces vulnérabilités il est nécessaire de :
5 Vulnérabilité dans les modules OracleJSP and SQLJSP5.1 DescriptionLe module OracleJSP/SQLJSP permet de faire intéragir une base de données Oracle avec des applications web.Lors d'une requête JSP sur un serveur OracleJSP, la page envoyée par l'utilisateur est traduite, compilée et exécutée. Trois fichiers intermédiaires contenant des informations de la base de données sont alors créés. Un utilisateur mal intentionné peut déduire l'emplacement et le nom de ces fichiers et récupérer des informations sensibles du système Oracle. 5.2 Contournement provisoirePour contourner cette vulnérabilité, il est nécessaire de modifier le fichier httpd.conf du module OracleJSP.6 Vulnérabilités dans le module XSQL 1.0.x6.1 DescriptionOracle XSQL est une application qui permet d'intégrer les données résultant de requêtes SQL dans un document XML. Les vulnérabilités dans le module XSQL 1.0.x permettent à un utilisateur mal intentionné :
6.2 Contournement provisoirePour supprimer ces vulnérabilités, il est conseillé (comme pour toutes les applications) de supprimer les exemples installés lors de l'installation. Il est également conseillé de déplacer le fichier XSQLConfig.xml dans un répertoire protégé.7 Vulnérabilité dans le module EXTPROC7.1 DescriptionLe module « External Procedure » (EXTPROC) permet l'appel de fonctionnalités du système d'exploitation.Une vulnérabilité présente dans ce module permet à un utilisateur mal intentionné d'exécuter des commandes avec des privilèges administrateur. 7.2 Contournement provisoireSi le module EXTPROC n'est pas nécessaire, il est recommandé de supprimer ce module.Si ce module est nécessaire il est alors recommandé de créer deux processus « LISTENER », l' un étant utilisé par la base de données Oracle et l'autre par le module EXTPROC. La configuration de ces deux processus est détaillée dans le bulletin de sécurité #29 d'Oracle (voir Documentation). 8 DocumentationAvis de sécurité #28 de Oraclehttp://technet.oracle.com/deploy/security/pdf/ias_modplsql_alert.pdf Avis de sécurité #29 de Oracle http://technet.oracle.com/deploy/security/pdf/plsextproc_alert.pdf Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||