Oracle heeft per ongeluk een exploit voor een lek in haar database software online gezet. De databasegigant plaatste vorige week op haar Metalink portal informatie over een ongepatcht lek, inclusief werkende "test case". De portal wordt gebruikt om klanten toegang tot technische ondersteuning en product informatie te geven.
Volgens security expert Alexander Kornburst is de "test case" vergelijkbaar met een bruikbare exploit die alle versies van Oracle Database, van 9.2.0.0 tot 10.2.0.3, treft. Een gebruiker kan via een "SELECT Object Privilege" op de "base tables" rijen verwijderen, en mogelijk ook data toevoegen en aanpassen. Ook het verhogen van de rechten zou mogelijk zijn. Oracle werkt inmiddels aan een oplossing en heeft het gewraakte document inmiddels van haar website verwijderd.
Voor Oracle beheerders die niet willen wachten op de patch heeft Kornburst een workaround gepubliceerd.
Deze posting is gelocked. Reageren is niet meer mogelijk.