07.05.2012 14:45
TNS Poison: Oracle-Anwender fordern Patch statt Workaround
"Ein Armutszeugnis" nennt die Deutsche Oracle-Anwendergruppe (DOAG) den Umgang des Unternehmens mit vor vier Jahren entdeckten "schwerwiegenden Sicherheitslücke". Gefunden hatte sie der Sicherheitsspezialist Joxean Koret, der die Schwachstelle in einem Blog-Eintrag vom April 2012 beschrieb.
Die "TNS Poison" genannte Lücke betrifft den TNS Listener. Diese Softwarekomponente ist bei allen Versionen der Oracle-Datenbank für die IP-Verbindung zwischen Client und Server zuständig. Laut Koret ermöglicht sie es bei den Oracle Versionen 9, 10 und 11 einen Server unter einem schon vorhandenen Namen zu registrieren. Dann verhalte sich der TNS Listener wie ein Load Balancer und verteile Client-Anfragen sowohl an den legitimen als auch an den Server des Angreifers. So sei es möglich, den Datenaustausch zwischen Clients und dem legitimen Server mitzulesen.
Statt die Lücke mit den im April veröffentlichten Quartals-Patches zu schließen, veröffentlichte Oracle jedoch nur Hinweise für einen Workaround. "Jetzt ist Oracle gefordert, für alle Datenbank-Versionen einen entsprechenden Patch bereitzustellen", sagte der Vorstandsvorsitzende der DOAG, Dr. Dietmar Neugebauer. Auf Nachfrage von heise online wollte sich der Softwarehersteller nicht zu der Forderung äußern. Er verwies lediglich auf das vorgeschlagene Verfahren zur Umgehung des Bugs.
(ck)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.