Quanto mais complexa a arquitetura normalmente mais brechas de segurança vão existir. Se vocês pegarem as literaturas do David Litchfield verão que o Oracle é o banco de dados com mais exploits do mercado, portando bem vindo aos black dates do CPU. Muita atenção com as correções dos bundles, se vocês analisarem acho que dos últimos 2 anos só um CPU não passou da primeira versão, todos os demais chegaram na segunda ou terceira.
O CPU costuma bastar mas se você esta desconfiado de problemas de segurança aplique os patches antes dos bundles que saem sempre a cada 4 meses. Atenciosamente, Caio Spadafora. http://0011brothers.blogspot.com/ --- Em qui, 23/7/09, jlchiappa <[email protected]> escreveu: De: jlchiappa <[email protected]> Assunto: [oracle_br] Re: Vulnerabilidade Oracle Para: [email protected] Data: Quinta-feira, 23 de Julho de 2009, 12:18 Sim, é rotineiro... Acho que o ponto crítico é o final do artigo : "A Oracle, que preferiu não comentar o assunto, já lançou atualizações para proteger seus produtos contra as vulnerabilidades que a ferramenta Metasploit explora. Mas algumas empresas são lentas na atualização de seus sistemas e por isso podem ficar vulneráveis a atacantes que utilizem a nova ferramenta." ==> OU SEJA, se alguém vc no seu ambiente tem acesso as vulnerabilidades citadas vc ** tem ** que aplicar o CPU (Critical patch Update) mais recente, não tem que nem porque... Eu digo SE porque os bugs mais críticos são de DOS fazendo o Listener cair, se o banco está num ambiente c/s de produção, necessariamente pela Auditoria normal e rotineira se pega quem está enviando os pacotes malformados pro Listener e dá um créu nele, já SE o banco é acessível externamente (via web, por exemplo, e não só por poucos servidores escolhidos mas por pessoas diretamente) é inviável qquer espera, e o nível de segurança/uptime exigido é alto, TEM QUE IR POR CPU pra ontem, sim... O CPU em questão é o de Julho, veja em http://www.oracle. com/technology/ deploy/security/ critical- patch-updates/ cpujul2009. html []s Chiappa --- Em oracle...@yahoogrup os.com.br, Andre Luiz da Silva <andre.luiz@ ....> escreveu > > Pessoal boa tarde, > > Vocês viram esta matéria na info? http://info. abril.com. br/noticias/ > seguranca/ banco-de- dados-da- oracle-ficara- vulneravel- 23072009- 13..shl > > Vocês já atualizaram seus bancos? Qual patch deve ser aplicado? Quais versões > são afetadas? > > Atenciosamente, > André Luiz da Silva > Análise de Negócios - Analista de Suporte Basis SAP > Pioneiros Bioenergia S/A > Sud Mennucci - SP > * 3786-9130 Ê (18) 9102-2139 > Pioneiros, estar à frente é o nosso desafio! > > > ____________ _________ _________ __ > CONFIDENCIALIDADE DO CORREIO ELETRÔNICO > Esta mensagem, incluindo seus anexos, pode conter informação confidencial > e/ou privilegiada. Caso você tenha recebido este e-mail por engano, não > utilize, copie ou divulgue as informações nele contidas. E, por favor, avise > imediatamente o remetente, respondendo ao e-mail, e em seguida apague-o. > > > DISCLAIMER > > This message, including its attachments, may contain confidential and/or > privileged information. If you received this email by mistake, do not use, > copy or disseminate any information herein contained. Please notify us > immediately by replying to the sender and then delete it. > > > [As partes desta mensagem que não continham texto foram removidas] > ____________________________________________________________________________________ Veja quais são os assuntos do momento no Yahoo! +Buscados http://br.maisbuscados.yahoo.com [As partes desta mensagem que não continham texto foram removidas]
