![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilités sur
Oracle Net Listener
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueDéni de service.2 Systèmes affectés
3 RésuméDeux vulnérabilités présentes sur l'outil de configuration Listener Control Utility peuvent être exploiitées par un utilisateur mal intentionné afin de réaliser un déni de service.4 DescriptionLe service réseau Oracle Net Listener (port 1521/tcp par défaut) est le composant principal d' Oracle Net, l'application qui permet d'accèder à distance à une base de données Oracle. L'outil Listener Control Utility (lsnrctl) permet d'administrer ce service à distance.Les droits par défaut du fichier de configuration du démon Oracle Net Listener (listener.ora) permettent à un utilisateur mal intentionné de modifier ce fichier. Les modifications effectuées peuvent provoquer un déni de service de l'outil Listener Control Utility lorsque l'administrateur utilisera cet outil. Une seconde vulnérabilité présente dans la gestion des paramètres en entrée, peut entraîner un déni de service du service Oracle Net Listener. 5 Contournement provisoireSécuriser l'accès au fichier de configuration du « listener » :
6 SolutionAppliquer le correctif correspondant à votre plate-forme (voir avis de sécurité Oracle, section documentation).7 DocumentationAvis de sécurité #40 d'Oracle :http://otn.oracle.com/deploy/security/pdf/2002alert40rev1.pdf Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||