image

Oracle breekt patchcyclus wegens zero-day exploit

dinsdag 29 juli 2008, 09:45 door Redactie, 4 reacties

Voor het eerst heeft Oracle buiten de vaste patchcyclus om die in 2005 van kracht werd, een waarschuwing voor haar databasesoftware afgegeven. De tijdelijke oplossing is het gevolg van een zero-day exploit voor een zeer ernstig lek waardoor een aanvaller toegang tot de Oracle WebLogic Server kan krijgen. De kwetsbaarheid heeft een CVS score van tien, omdat het op afstand en zonder authenticatie te misbruiken is. Het lek is aanwezig in WebLogic Server 6.1 t/m 10.0.

Oracle is zeer teleurgesteld over de onderzoeker die de exploit naar buiten bracht, omdat hij de databasegigant niet inlichtte. Mogelijk is er zelfs opzet in het spel, aangezien de aanvalscode verscheen net na het bedrijf haar vaste kwartaal-update had uitgebracht. "Dit betekent dat het lek publiekelijk is gemaakt voordat Oracle de kans kreeg om een oplossing voor het probleem te ontwikkelen en haar klanten in te lichten." Oracle heeft dit jaar al 112 beveiligingslekken in haar software gedicht.

Reacties (4)
29-07-2008, 10:16 door Anoniem
Ach arme Oracle toch...
moeten ze weer een doos dure consultants open trekken en dik verdienen aan
hun eigen fouten...
29-07-2008, 10:39 door Dr.Wh4x
Trieste software-ontwikkelaar Oracle toch, nog nooit zo'n
lekke mand gezien.
29-07-2008, 13:27 door Anoniem
Aardige binnenkomer voor een overgenomen product. BEA is nog
niet zo lang geleden overgenomen door Oracle (en daarmee de
weblogic application server).
Overigens moet deze application server de huidige oracle
application server (apache) gaan vervangen volgens de
strategie van oracle.
30-07-2008, 00:15 door Anoniem
@Anoniempje: "dure consultants" hebben (vaak) niet de kennis om de Opatch in
te rollen. Dat mogen de minder bedeelden doen: de DBA-ers. Zoals ik...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.