{"id":6697,"date":"2012-05-01T10:47:30","date_gmt":"2012-05-01T08:47:30","guid":{"rendered":"http:\/\/www.glorf.it\/blog\/?p=6697"},"modified":"2012-05-02T18:50:34","modified_gmt":"2012-05-02T16:50:34","slug":"sicherheitslucken-in-software-und-die-verschwiegenheit","status":"publish","type":"post","link":"http:\/\/www.glorf.it\/blog\/2012\/05\/01\/sql-talk\/sicherheitslucken-in-software-und-die-verschwiegenheit","title":{"rendered":"Sicherheitsl&#252;cken in Software und die Verschwiegenheit"},"content":{"rendered":"<p><img decoding=\"async\" loading=\"lazy\" src=\"http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/securitykey.jpg\" alt=\"\" title=\"Security\" width=\"240\" height=\"225\" class=\"alignright size-full wp-image-5058\" \/>Es ist g&#228;ngige Praxis, dass Entdecker von Sicherheitsl&#252;cken sich an den Hersteller wenden und vorerst nicht &#252;ber die L&#252;cke informieren, damit davon keine Gef&#228;hrdung f&#252;r die Kunden ausgeht. Erst nach dem die L&#252;cke geschlossen wurde, stellen die Entdecker ihre Infos online. Leider kann das schon mal einige Zeit dauern.<\/p>\n<p>Das kann dann auch schief gehen, wie man bei <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Kritische-Sicherheitsluecke-in-Oracle-Datenbank-verplappert-1563113.html\">Heise.de<\/a> nachlesen kann:<\/p>\n<blockquote><p>Nach dem letzten Patchday erkl&#228;rte Oracle eine schwerwiegende L&#252;cke der Oracle Datenbank f&#252;r gefixt. Der Entdecker ver&#246;ffentlichte daraufhin konkrete Details mit denen man die L&#252;cke an seinen eigenen Systemen nachvollziehen kann. Doch obwohl nahezu alle produktiven Oracle-Installationen gef&#228;hrdet sind, gibt es f&#252;r die gar keinen Patch \u2013 viele Oracle-Systeme stehen somit sperrangelweit offen.<br \/>\nDie von Oracle vermeldeten Sicherheits-Fixes bezogen sich ausschlie&#223;lich auf das noch nicht ver&#246;ffentlichte Oracle 12; aktuell verf&#252;gbar ist derzeit Oracle Database 11.2.0.3.<\/p><\/blockquote>\n<p>Dabei geht es um eine sehr schwerwiegende L&#252;cke, die ein Angreifer nutzen kann, um sich Admin-Zugriff zum Oracle-System zu verschaffen. Die L&#252;cke wurde im Jahre 2008 gemeldet und ist noch immer offen. Leider gibt es nur wenige umst&#228;ndliche oder teure M&#246;glichkeiten sich dennoch zu sch&#252;tzen, wenn man Oracle-Nutzer Load-Balacing ben&#246;tigen. Daher d&#252;rften bis zum Fix durch Oracle wohl sehr viele Systeme weiterhin anf&#228;llig f&#252;r diese Angriffe sein.<\/p>\n<p>Bei <a href=\"http:\/\/www.heise.de\/security\/meldung\/Oracle-Datenbanken-anfaellig-fuer-eingeschleuste-Lauscher-1563022.html\">Heise-Security<\/a> wird die Situation als sehr ernst eingesch&#228;tzt:<\/p>\n<blockquote><p>Alexander Kornbrust, Experte f&#252;r Oracle-Sicherheit bei Red-Database-Security sch&#228;tzt diese Sicherheitsl&#252;cke als besonders ernst ein, &quot;weil ein Angreifer remote und ohne Kennung auf dem Datenbankserver den Netzwerkverkehr der Datenbank &#252;ber einen eigenen Server umleiten und danach mitlauschen kann. Lediglich die Oracle SID beziehungsweise Oracle Servicenamen muss ihm bekannt sein.&quot;<\/p><\/blockquote>\n<p>Das ist schon irgendwie bl&#246;d, dass die Schwachstelle &#246;ffentlich wurde. Aber muss es wirklich sein, dass Oracle nach vier Jahren immer noch keinen Fix liefert. Ist es nicht wahrscheinlich, dass inzwischen auch noch Andere diese L&#252;cken entdeckten und professionelle Hacker l&#228;ngst dar&#252;ber Bescheid wussten? Laut dem Finder <a href=\"http:\/\/seclists.org\/fulldisclosure\/2012\/Apr\/204\">Joxean Koret<\/a> besteht die kritische L&#252;cke vermutlich bereits seit 13 Jahren&#8230;<\/p>\n<p>Details:<\/p>\n<ul>\n<li><a href=\"http:\/\/www.heise.de\/security\/meldung\/Oracle-Datenbanken-anfaellig-fuer-eingeschleuste-Lauscher-1563022.html\">Heise Security: Oracle-Datenbanken anf&#228;llig f&#252;r eingeschleuste Lauscher<\/a><\/li>\n<li><a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Kritische-Sicherheitsluecke-in-Oracle-Datenbank-verplappert-1563113.html\">Heise.de: Kritische Sicherheitsl&#252;cke in Oracle-Datenbank verplappert<\/a><\/li>\n<li><a href=\"http:\/\/seclists.org\/fulldisclosure\/2012\/Apr\/204\">Joxean Koret : The history of a -probably- 13 years old Oracle bug: TNS Poison<\/a><\/li>\n<\/ul>\n<p><strong>Update 2.5.2012:<\/strong> Auf <a href=\"http:\/\/www.heise.de\/security\/meldung\/Oracle-aendert-Lizenzmodell-wegen-verplapperter-Sicherheitsluecke-1564995.html\">Heise-Security<\/a> wird berichtet, dass Oracle das Problem und einen Workaround nun auch beschreibt. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es ist g&#228;ngige Praxis, dass Entdecker von Sicherheitsl&#252;cken sich an den Hersteller wenden und vorerst nicht &#252;ber die L&#252;cke informieren, damit davon keine Gef&#228;hrdung f&#252;r die Kunden ausgeht. Erst nach dem die L&#252;cke geschlossen wurde, stellen die Entdecker ihre Infos online. Leider kann das schon mal einige Zeit dauern. Das kann dann auch schief gehen, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[19,3],"tags":[48,190],"_links":{"self":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/6697"}],"collection":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/comments?post=6697"}],"version-history":[{"count":6,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/6697\/revisions"}],"predecessor-version":[{"id":6701,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/6697\/revisions\/6701"}],"wp:attachment":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/media?parent=6697"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/categories?post=6697"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/tags?post=6697"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}