• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security > News > 2010 > KW 5 > Oracle patcht außer der Reihe

News-Meldung vom 06.02.2010 10:14

« Vorige | Nächste »

Oracle patcht außer der Reihe

Eine kritische Lücke im Node Manager des WebLogic Server zwingt Oracle, seinen Drei-Monats-Zyklus zu unterbrechen und ein Update außer der Reihe zu veröffentlichen. Die Lücke lässt sich laut Warnung des Herstellers aus der Ferne ohne Anmeldung missbrauchen, um das System zu kompromttieren.

Allerdings scheint sich das auf Windows-Systemen leichter bewerkstelligen zu lassen als unter Unix-Systemen: Während Oracle für Windows-Systeme einen Risikoindex  (CVSS)  von 10 vergeben hat, erreicht er für Unix-Systeme nur 7,5.

Betroffen sind

  • Oracle WebLogic Server 11gR1 (10.3.1 und 10.3.2)
  • Oracle WebLogic Server 10gR3  10.3.0
  • Oracle WebLogic Server 10.0 bis MP2
  • Oracle WebLogic Server 9.0, 9.1, 9.2 bis MP3
  • Oracle WebLogic Server 8.1 bis SP6
  • Oracle WebLogic Server 7.0 bis SP7

Oracle empfiehlt, das Update so schnell wie möglich zu installieren. Erst Mitte Januar schloß Oracle 24 Lücken, darunter auch mehrere im WebLogic Server. Zudem wurde Mitte der Woche eine Schwachstelle in Oracle 11gR2 bekannt, durch die jedermann an System-Privilegien gelangen kann. Dafür gibt es noch keinen Patch.

Siehe dazu auch:

  • Oracle Security Alert for CVE-2010-0073
  • Oracle patcht 24 Lücken
  • Lücke in Oracle 11gR2 ermöglicht System-Privilegien für jeden
(dab)

English version: Unscheduled patch from Oracle

« Vorige | Nächste »

Version zum Drucken | Per E-Mail versenden

Kommentare lesen (7 Beiträge)

Themen-Forum Schwachstellen

Auch auf heise online:

  • Oracle aktualisiert Plug-in-Paket für Eclipse-Entwickler
  • Oracle-Patchday: 59 Lücken geschlossen
  • Oracle patcht 24 Lücken
  • Oracle-Patchday mit kritischem Patch für BEA Weblogic
  • Oracle veröffentlicht Abwehrmaßnahmen für Zero-Day-Exploit
  • Oracle kündigt 45 Patches an

Mehr zum Thema Patchday Oracle Rechteausweitung Datenbank

Der Update-Check

Artikel

  • Tatort Internet: Matrjoschka in Flash
  • Anti-Clickjacking in der Praxis
  • Tatort Internet: Angriff der Killervideos
  • Tatort Internet: PDF mit Zeitbombe
  • Tatort Internet: Zeig mir das Bild vom Tod

Tools

  • Clickjacking Tool
  • Virustotal.rb
  • Malzilla
  • Skipfish
  • OSSEC

Lesenswertes

  • Anti-Clickjacking in der Praxis
  • Tutorial für Mac-Exploits
  • Buffer Overflow in C&C-Server
  • Kryptanalyse der DECT-Verschlüsselung
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows

Alerts

  • Quicktime
  • Shockwave Player
  • Exploits für DLL-Lücke
  • Security Update für Mac OS X
  • Microsoft-Advisory zur DLL-Lücke
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • 477873
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska