Pour gérer vos consentements :
Categories: Sécurité

Oracle doit faire face à un nouvel exploit 0 day

Face à cette lacune, Litchfield a tout simplement divulgué sa découverte sans qu’un correctif ne soit encore disponible.

C’est lors de sa présentation aux BlackHat Federal Briefings 2006 que David Litchfield, qui est chercheur auprès de la société Next-Generation Security Software, a dévoilé les détails techniques de cette vulnérabilité. Elle affecte le module Web Server d’Oracle. L’exploitation de la faille pourrait permettre à un individu mal intentionné de prendre le contrôle d’une base de données à l’aide de requêtes HTTP spécifiquement forgées. Ce trou de sécurité avait été communiqué aux équipes compétentes d’Oracle bien avant cette présentation. Un correctif était attendu ce mois de Janvier. Or Oracle n’a pas réparé cette faille critique alors que d’autres moins dangereuses l’ont été. Ce manquement est vraisemblablement à l’origine de la présentation de David Litchfield qui n’en est pas à son premier motif d’agacement chez Oracle. Il est à l’origine de la découverte de nombreuses autres vulnérabilités affectant le célèbre SGBD. Selon D. Litchfield, «Oracle a manqué une occasion de corriger ce problème. J’espère qu’ils vont le faire maintenant». Quant à Duncan Harris, directeur de la Q/A d’Oracle, il a renchéri: «Nous sommes toujours déçus lorsqu’un chercheur ressent le besoin de publier les détails d’une vulnérabilité avant qu’un correctif ne soit disponible». Il a ajouté: «Ce qu’a fait David Litchfield, c’est mettre les clients d’Oracle en danger». Le débat du «full-disclosure» est donc une nouvelle fois étalé au grand jour. Qui de l’éditeur, partisan d’une forme de sécurité obscurantiste, ou du chercheur qui publie ses trouvailles après avertissement, est le plus dangereux ? Aurélien Cabezon pour Vulnerabilite.com

Recent Posts

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

2 jours ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

2 jours ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

2 jours ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

3 jours ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

3 jours ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

3 jours ago