Quanto mais complexa a arquitetura normalmente mais brechas de segurança vão 
existir. Se vocês pegarem as literaturas do David Litchfield verão que o Oracle 
é o banco de dados com mais exploits do mercado, portando bem vindo aos black 
dates do CPU.  Muita atenção com as correções dos bundles, se vocês analisarem 
acho que dos últimos 2 anos só um CPU não passou da primeira versão, todos os 
demais chegaram na segunda ou terceira.

O CPU costuma bastar mas se você esta desconfiado de problemas de segurança 
aplique os patches antes dos bundles que saem sempre a cada 4 meses.

Atenciosamente,
Caio Spadafora.
http://0011brothers.blogspot.com/

--- Em qui, 23/7/09, jlchiappa <[email protected]> escreveu:

De: jlchiappa <[email protected]>
Assunto: [oracle_br] Re: Vulnerabilidade Oracle
Para: [email protected]
Data: Quinta-feira, 23 de Julho de 2009, 12:18






 




    
                  Sim, é rotineiro... Acho que o ponto crítico é o final do 
artigo :



"A Oracle, que preferiu não comentar o assunto, já lançou atualizações para 
proteger seus produtos contra as vulnerabilidades que a ferramenta Metasploit 
explora. Mas algumas empresas são lentas na atualização de seus sistemas e por 
isso podem ficar vulneráveis a atacantes que utilizem a nova ferramenta."



==> OU SEJA, se alguém vc no seu ambiente tem acesso as vulnerabilidades 
citadas vc ** tem ** que aplicar o CPU (Critical patch Update) mais recente, 
não tem que nem porque... Eu digo SE porque os bugs mais críticos são de DOS 
fazendo o Listener cair, se o banco está num ambiente c/s de produção, 
necessariamente pela Auditoria normal e rotineira se pega quem está enviando os 
pacotes malformados pro Listener e dá um créu nele, já SE o banco é acessível 
externamente (via web, por exemplo, e não só por poucos servidores escolhidos 
mas por pessoas diretamente)  é inviável qquer espera, e o nível de 
segurança/uptime exigido é alto, TEM QUE IR POR CPU pra ontem, sim... O CPU em 
questão é o de Julho, veja em http://www.oracle. com/technology/ 
deploy/security/ critical- patch-updates/ cpujul2009. html 



[]s



Chiappa

--- Em oracle...@yahoogrup os.com.br, Andre Luiz da Silva <andre.luiz@ ....> 
escreveu

>

> Pessoal boa tarde,

> 

> Vocês viram esta matéria na info? http://info. abril.com. br/noticias/ 
> seguranca/ banco-de- dados-da- oracle-ficara- vulneravel- 23072009- 13..shl

> 

> Vocês já atualizaram seus bancos? Qual patch deve ser aplicado? Quais versões 
> são afetadas?

> 

> Atenciosamente,

> André Luiz da Silva

> Análise de Negócios - Analista de Suporte Basis SAP

> Pioneiros Bioenergia S/A

> Sud Mennucci - SP

> * 3786-9130  Ê (18) 9102-2139

> Pioneiros, estar à frente é o nosso desafio!

> 

> 

> ____________ _________ _________ __

> CONFIDENCIALIDADE DO CORREIO ELETRÔNICO

> Esta mensagem, incluindo seus anexos, pode conter informação confidencial 
> e/ou privilegiada. Caso você tenha recebido este e-mail por engano, não 
> utilize, copie ou divulgue as informações nele contidas. E, por favor, avise 
> imediatamente o remetente, respondendo ao e-mail, e em seguida apague-o.

> 

> 

> DISCLAIMER

> 

> This message, including its attachments, may contain confidential and/or 
> privileged information. If you received this email by mistake, do not use, 
> copy or disseminate any information herein contained. Please notify us 
> immediately by replying to the sender and then delete it.

> 

> 

> [As partes desta mensagem que não continham texto foram removidas]

>




 

      

    
    
        
         
        
        








        


        
        


      
____________________________________________________________________________________
Veja quais são os assuntos do momento no Yahoo! +Buscados
http://br.maisbuscados.yahoo.com

[As partes desta mensagem que não continham texto foram removidas]

Responder a