Pour gérer vos consentements :
Categories: Sécurité

Oracle doit faire face à un nouvel exploit 0 day

Face à cette lacune, Litchfield a tout simplement divulgué sa découverte sans qu’un correctif ne soit encore disponible.

C’est lors de sa présentation aux BlackHat Federal Briefings 2006 que David Litchfield, qui est chercheur auprès de la société Next-Generation Security Software, a dévoilé les détails techniques de cette vulnérabilité. Elle affecte le module Web Server d’Oracle. L’exploitation de la faille pourrait permettre à un individu mal intentionné de prendre le contrôle d’une base de données à l’aide de requêtes HTTP spécifiquement forgées. Ce trou de sécurité avait été communiqué aux équipes compétentes d’Oracle bien avant cette présentation. Un correctif était attendu ce mois de Janvier. Or Oracle n’a pas réparé cette faille critique alors que d’autres moins dangereuses l’ont été. Ce manquement est vraisemblablement à l’origine de la présentation de David Litchfield qui n’en est pas à son premier motif d’agacement chez Oracle. Il est à l’origine de la découverte de nombreuses autres vulnérabilités affectant le célèbre SGBD. Selon D. Litchfield, «Oracle a manqué une occasion de corriger ce problème. J’espère qu’ils vont le faire maintenant». Quant à Duncan Harris, directeur de la Q/A d’Oracle, il a renchéri: «Nous sommes toujours déçus lorsqu’un chercheur ressent le besoin de publier les détails d’une vulnérabilité avant qu’un correctif ne soit disponible». Il a ajouté: «Ce qu’a fait David Litchfield, c’est mettre les clients d’Oracle en danger». Le débat du «full-disclosure» est donc une nouvelle fois étalé au grand jour. Qui de l’éditeur, partisan d’une forme de sécurité obscurantiste, ou du chercheur qui publie ses trouvailles après avertissement, est le plus dangereux ? Aurélien Cabezon pour Vulnerabilite.com

Recent Posts

ChatGPT : le Financial Times signe avec OpenAI

FT Group, éditeur du Financal Times, a signé un accord avec OpenAI afin d'utiliser ses…

1 jour ago

Les hyperscalers renforcent leurs recherches et datacenters pour l’IA

Au premier trimestre, Microsoft, Meta/Facebook et Alphabet/Google ont déjà investi plus de 32 milliards $…

1 jour ago

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

2 jours ago

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

2 jours ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

2 jours ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

2 jours ago