SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Oracle annonce son premier cycle de patch trimestriel

Ce lundi 17 Janvier Oracle a annoncé son premier cycle de patch de sécurité. Pas moins de 23 vulnérabilités qui portent sur la gamme des produits phares de « l'incassable Oracle » sont à l'appel. Selon l'éditeur, il s'agit là d'une mise à jour cumulative qui inclut les correctifs pour les précédente alertes annoncée en Octobre dernier.
Article écrit par acz et proposé le 21 Jan 2005.

Le patch couvre 23 vulnérabilités qui portent sur des dénis de service, escalades de privilèges et accès distant. Par ailleurs le binaire contiendrait l'ensemble des correctifs systèmes requis pour la mise à jour des dépendances. Selon le leader de la base de données le patch s'applique aux produits suivants :

Oracle Database 10g Release 1, versions 10.1.0.2, 10.1.0.3 et 10.1.0.3.1
Oracle9i Database Server Release 2, versions 9.2.0.4, 9.2.0.5 et 9.2.0.6
Oracle9i Database Server Release 1, versions 9.0.1.4, 9.0.1.5 et 9.0.4 (9.0.1.5 FIPS)
Oracle8i Database Server Release 3, version 8.1.7.4
Oracle8 Database Release 8.0.6, version 8.0.6.3

Au sein de sa notification d'alerte, Oracle introduit une matrice de risques qui permet de rapidement identifier la sévérité des vulnérabilités adressées. Elle fournit notamment des informations relatives aux protocoles mis en jeux, ainsi qu'aux permissions nécessaires pour exploiter la vulnérabilité. Par ailleurs la matrice nous donne des indications quant à la complexité de l'exploitation et de son impact. Toutes ces données sont censées simplifier le travail de l'administrateur de la base de données.

Le correctif propose essentiellement un remède aux vulnérabilités découvertes par le britannique David Litchfield de Next Generation Security. Litchfield avait exposé au grand jour ses travaux de recherche à Las Vegas au cours de la conférence « Black Hat » en Août dernier. Il aura fallu 3 mois a Oracle pour reconnaître la légitimité des faits et plus de 6 mois pour les fixer.

Mots clés : patch, cumulatif, oracle


Articles similaires

Festival de vulnérabilités pour Microsoft Windows et...
De nouvelles alertes de sécurité signées Microsoft viennent de paraître....
Oracle mensualise ses correctifs de sécurité
En proie à de nombreuses critiques sur sa politique de mises à jour, Oracle...
Nouveau patch cumulatif pour Internet Explorer
Microsoft vient d'émettre le bulletin de sécurité MS04-038 qui fait état...
Oracle annonce le cycle de patch trimestriel pour 2005
Le géant de la base de données s'est senti contraint de suivre l'exemple de...
Un « patch day » mémorable pour les professionnels de...
Que se passe t-il lorsque les deux géants du logiciel annoncent leurs...


Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 55 minutes - D'ou la raison pour laquelle on doit passer nous meme la carte bleu dans le...
Il y a 15 heures - Et il est aussi de la responsabilités des RSSI de se positionner en...
Il y a 15 heures - En effet, rien de neuf. En achetant de la techno, on se donne bonne...
Il y a 15 heures - On dirait que l'on est au début du "hype circle" de Gartner. A noter que...
Il y a 16 heures - D'après les retours que j'ai pu avoir de McAfee et Websense lors de ma...
© SecurityVibes.com 2000 - 2008 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Owasp NYC AppSec Conference 2008, CyberCrime, Les mots à coucher dehors !, Assises de la Sécurité 2008, Fusions et Acquisitions en 2008.