Pour gérer vos consentements :

169 failles de sécurité chez Oracle

Oracle a publié un bulletin trimestriel de sécurité record hier, mardi 20 janvier. Pas moins de 169 vulnérabilités y sont répertoriées… et corrigées. Bien plus que les 154 d’octobre et 113 de juillet derniers. De Database à MySQL en passant par Fusion Middleware, PeopleSoft, JD Edwards, Siebel ou Java, quasiment aucun des produits majeurs d’Oracle n’est épargné.

36 failles de sécurité touchent Oracle Fusion Middleware dont les plus sévères sont notées 9,3 (sur 10). Deux d’entre elles permettent la prise de contrôle du serveur qui héberge l’intergiciel. Moins affecté, Database compte 8 trous de sécurité. Si aucun ne permet une exploitation à distance sans authentification, un certain nombre d’entre eux restent sévères, souligne Oracle dans son billet de blog.

Une porte dérobée dans E-Business Suite

Côté applications, E-Business Suite se voit menacé par une dizaine de brèches, 6 pour Supply Chain Suite, 7 pour PeopleSoft Enterprise, une seule du côté de JDEdwards EnterpriseOne, mais 17 pour Siebel CRM, et 2 pour Oracle iLearning. E-Business Suite est particulièrement sur le grill avec une faille qui remonte à un an et permet l’accès aux contenus des bases de données par les attaquants. En découvrant la vulnérabilité chez un client, l’expert en sécurité David Litchfield a même pensé qu’il s’agissait d’une porte dérobée laissée par un pirate. « Après enquête; il s’avère que la backdoor fait partie de l’installation initiale, indique-t-il dans un Tweet. J’étais sidéré. Je le suis toujours. »

« En raison de la gravité de ces problèmes, Oracle recommande fortement d’appliquer les correctifs pour les systèmes affectés dès que possible », incite l’éditeur. Cela va sans dire.


Lire également
Oracle tancé pour ses audits agressifs et ses licences complexes
Patch Tuesday : Bye-Bye pré-notification sauf aux clients Premium
5 mois après : le bilan de la faille Heartbleed

crédit photo © Scisetti Alfio – shutterstock

Recent Posts

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

3 jours ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

3 jours ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

3 jours ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

4 jours ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

4 jours ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

4 jours ago