Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD
Un chercheur questionne la sécurité des produits d'Oracle

Le , par Gordon Fowler

0PARTAGES

2  0 
Mise à jour du 04/02/10

Oracle 11g R2 : une faille permet de prendre le contrôle total du SGBD
L'implémentation de Java dans la base de données serait en cause

La base de donnée Oracle 11g R2 possèderait une faille de sécurité importante qui permettrait à un utilisateur mal intentionné d'en prendre le contrôle complet et total ("complete control over the database".

C'est en tout cas ce qu'affirme David Litchfield, chercheur renommé pour le NGS Consulting lors du colloque sur la sécurité informatique du Black Hat.

Démonstration à l'appui, Litchfield a ainsi montré à l'assistance comment un utilisateur lambda pouvait s'approprier des droits d'administration supérieurs.
Il explique par ailleurs que la faille viendrait de la manière dont Java a été implémenté dans Oracle 11g Release 2.

Jusqu'à ce que Oracle la colmate, David Litchfield recommande donc aux administrateurs du SGBD de limiter l'accès et l'exécution publics de certaines fonctions en Java.

Pour faciliter la tache de Larry Ellisson, le pDG d'Oracle, avec qui il entretient visiblement des relations "rock n' roll" (vo "rocky relations", le chercheur publiera prochainement un white paper de son exploit.

Néanmoins, ce vétéran de la recherche en sécurité (et un des plus reconnus) trouve que la sécurité du SGBD d'Oracle s'est nettement améliorée par rapport aux versions précédentes.

Ce qui ne l'empêche pas d'affirmer dans le même temps que le géant du logiciel se repose trop sur les outils de sécurité au lieu d'intégrer ces problématiques dès la phase de conception de ses produits.

Ce n'est visiblement pas demain la veille que les deux seniors deviendront les meilleurs amis du monde IT.

Source : Conférence lors du Black Hat

Et vous ?

Pensez-vous comme David Litchfield qu'Oracle ne prend pas assez en compte la sécurité dans la conception de ses offres ?

Comment régissez-vous à cette annonce de cet exploit "zero-day" : indifférence, préoccupation, étonnement ?

MAJ de Gordon Fowler

Mise à jour du 02/09/09

Base de données : la 11g R2 d'Oracle vient de sortir

Comme prévu, Oracle Database 11g Release 2 vient de sortir.

Cette nouvelle génération [de] bases de données s'appuie sur les innovations introduites par Oracle Database 11g pour aider les entreprises à bénéficier d'un meilleur traitement des informations à travers l'ensemble de leur organisation, avec une meilleure qualité de service et pour un coût inférieur.
Elle est annoncée par Oracle comme pouvant diviser le coût des serveurs par 5 tout en les consolidant au sein d'une architecture grid.

La 11g R2 est disponible en téléchargement gratuit sur cette page (NB : pour Linux).

Base de données : la 11g R2 d'Oracle sera présentée dès Septembre

L'update du fer de lance d'Oracle en matière SGBD était extrêmement attendue.
La nouvelle ravira dons les utilisateurs : la mise à niveau arrivera Septembre 2009.

Des améliorations sont annoncées particulièrement dans les grilles de calcul, la gestion du stockage et le partitionnement des données (alias le "clustering".

Jusqu'à présent, l'entreprise refusait de confirmer la rumeur, préférant laisser ses béta-testeurs travailler dans le plus grand secret.

Cette rumeur était née suite aux propos de Charles Philips, Président d'Oracle, lors d'une conférence de presse du 28 février dernier où il déclarait :
New release of the database 11g release 2 should happen in Q1.
Pour mémoire, le Q1 est le premier trimestre fiscal américain qui débute en Juin.

Ian Abramson, president du "Groupe des Utilisateurs Independants d'Oracle", a lui participé au test de la version béta.
Il pense que celle-ci est largement plus stable que la précédente.

Sur son blog, il déclare qu'elle devrait convaincre beaucoup d'utilisateurs de la 10g de franchir le pas, chose que la 11g, parue en Juillet 2007, n'avait que partiellement réussi à faire :
[...] how can you tell if someone is a Junior or Senior DBA ? The answer goes that when the first version of the software arrives the Junior DBA wants to install it straight to production and the Senior DBA throws out the CD and waits for Release 2 [...] So here we are with Oracle 11g Release 2, and based on what I have seen .... you should start to consider the adoption of the this release.
La présentation officielle de la 11g R2 aura lieu le 29 Septembre prochain à Bedford.
Sources :

L'annonce officielle d'Oracle
Le blog des utilisateurs indépendants d'Oracle
Le compte rendu de la conférence du Président d'Oracle

Lire aussi :

Tout Oracle sur Developpez.com: le forum, les outils, les FAQ, les tutos.

Rachat de Sun par Oracle : Le département américain de la justice vient de donner son accord
Le PDG d'Oracle touchera un salaire de 1 dollar sur 2010

Et vous ? :

Attendiez-vous avec impatience la 11g R2 ?
D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de orafrance
Expert éminent sénior https://www.developpez.com
Le 24/02/2010 à 13:54
Citation Envoyé par voran Voir le message
En même temps, nous créons nos bases par scripts, histoire de maitriser cette partie.
Oui donc c'est normal de livrer un SGBD dont l'assistant est défectueux... les DBA n'ont qu'a pas utilisé les interfaces graphiques ces nazes

Citation Envoyé par voran Voir le message
pour les streams, pas rencontré de soucis ...
Essaye en 9i

Citation Envoyé par voran Voir le message

idem pour SQL Server
OK, donc Oracle c'est super parce qu'aussi pourri que SQL Server... tout va bien

J'suis convaincu

Pour ma part, je regrette juste que les supers idées des techos d'Oracle soit gachées par une roadmap pondus par les marketeux qui comprennent rien
2  0 
Avatar de Laurent_du_78
Membre habitué https://www.developpez.com
Le 27/08/2009 à 10:32
bonjour,
il y a une présentation à paris le 22/09.
Attendiez-vous avec impatience la 11g R2 ?
Non

D'après vous, peut-elle convaincre les utilisateurs de la 10g de tenter l'upgrade ?
L'upgrade vers la 11g (R1 ou R2) va surement est nécessaire pour une simple raison : la date de fin de support de la 10g Correction 31/07/2010 et Extend 31/07/2013.
Les nouveautés sont pour la plupart payantes, voir des améliorations comme la compression, cryptage deviennent payantes

Que pensez-vous de la boutade de Abramson sur la différence entre les DBA expérimentés et les newbies ?
pas compris
1  0 
Avatar de Emmanuel Lecoester
Membre expert https://www.developpez.com
Le 27/08/2009 à 11:41
Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.
1  0 
Avatar de laurentschneider
Expert confirmé https://www.developpez.com
Le 01/09/2009 à 16:12
pour les impatients, la 11gR2 est disponible sur le site d'Oracle

http://www.oracle.com/technology/sof...ase/index.html
1  0 
Avatar de orafrance
Expert éminent sénior https://www.developpez.com
Le 01/09/2009 à 16:29
Citation Envoyé par Emmanuel Lecoester Voir le message
Pour la blague idem pas trop bien comprise à part que le noob va vouloir installer la dernière version et prod et que le leet va attendre sagement la R2.
La blague c'est que le junior va se jeter sur la nouvelle version alors que le senior sait qu'il y a une constante chez Oracle : les nouvelles versions ne valent la peine d'être installées qu'à partir de la deuxième release

Blague de DBA senior quoi
1  0 
Avatar de Gordon Fowler
Expert éminent sénior https://www.developpez.com
Le 02/09/2009 à 10:27
MAJ : la 11g R2 est disponible !
1  0 
Avatar de petitfrere
Membre actif https://www.developpez.com
Le 02/09/2009 à 11:01
vous testez vous me faite un rapport détaillé et je migre mon rac mes 3 standby et mes 8 standalones, MERCi lol

merci
1  0 
Avatar de laurentschneider
Expert confirmé https://www.developpez.com
Le 02/09/2009 à 11:26
Citation Envoyé par petitfrere Voir le message
vous testez vous me faite un rapport détaillé et je migre mon rac mes 3 standby et mes 8 standalones, MERCi lol

merci
la bonne nouvelle c'est que tu peux avoir 30 standby au lieu de seulement 9 par base primaire
1  0 
Avatar de petitfrere
Membre actif https://www.developpez.com
Le 02/09/2009 à 11:39
Mouai je bosse pas a la nasa non plus (3 c'est suffisants)

30 !!! la machine primaire va pomper toutes ces ressources pour envoyer ces archives ? non ?
1  0 
Avatar de farenheiit
Membre averti https://www.developpez.com
Le 02/09/2009 à 11:46
l'autre bonne nouvelle c'est que le Vote disk et l'OCR seront pris en compte par ASM
1  0