BlackHat D.C.

Oracle kämpft mit Sicherheitslücke

14.02.2010
Der Sicherheitsforscher David Litchfield hat eine kritische Sicherheitslücke in der Datenbank von Oracle demonstriert. Patch gibt es noch keinen, der Konzern arbeitet an einem Workaround.

Oracle versucht derzeit verzweifelt eine Sicherheitslücke in Oracle 11g zu beheben. Wie Dark Reading meldet, hatte der Sicherheitsforscher David Litchfield auf der Koferenz BlackHat D.C. ein Zero-Day-Exploit vorgeführt, das es in sich hat. Ist eine Attacke erfolgreich, kann der Angreifer die eigenen Rechte ausweiten und im schlimmsten Fall die komplette Oracle-Datenbank übernehmen. Litchfield ist in diesem Bereich kein Unbekannter, der Sicherheitsexperte hat sich seit zwei Jahren auf Oracle eingeschossen und bereits mehrere Lücken gemeldet. Mit zu den Gründen, warum er sich so sehr mit Oracle beschäftigt, sei die Aussage des Oracle-Chefs Larry Ellison gewesen. Dieser hatte einmal behauptet, die Datenbanken seien unknackbar - diese Aussage sei für Litchfield wie ein rotes Tuch für einen Stier gewesen.


Der Datenbank-Hersteller will in Kürze eine E-Mail an die Nutzer senden, in dem ein Workaround für die Sicherheitslücke beschrieben wird. Ein Patch sei bereits in Arbeit. Bis dieser offiziell ausgerollt wird, sollten Administratoren zusätzliche Sicherheitsmaßnahmen einführen. Laut Josh Shaul, einem leitenden Mitarbeiter der Abteilung Application Security, kann man mit gezielten Einschränkungen der Nutzerrechte auf den verwundbaren Systemen die Angriffe deutlich erschweren. Litchfield sieht die Veröffentlichung der Lücke als eine Art Abschiedsgeschenk für Oracle. Während seiner zweijährigen Arbeit habe der Konzern seine Sicherheitsmaßnahmen deutlich verbessert, so der Forscher. (mja)

Sicherheits-Websites
Secunia
Seucnia ist eine der führenden Seiten, wenn es um die Erforschung von IT-Schwachstellen geht.
milw0rm
milw0rm gilt als DIE Website rund um Exploits und Sicherheitsmeldungen. Es existieren zahlreiche Exploit-Baukästen, die neue Informaitonen direkt von milw0rm laden.
Bugtraq
Die ehemalige Mailing-Liste Bugtraq gehört mitterweile komplett zu Symantec und ist in SecurityFocus integriert.
National Vulnerability Database
Die NVD dient der zentralen Sammulung und der Verwaltung von Sicherheitsmeldungen. Zwar handelt es sich um eine nationale Datenbank der USA, dennoch gilt sie international als Anlaufstelle.
Common Vulnerabilities and Exposures
Das CVE-System zählt gemeldete Sicherheitslücken und identifiziert einzelne Lücken mit einmaligen IDs.
SANS
Das SANS Institut gilt als eine der zentralen Anlaufstellen, wenn es um Themen rund um Systemadministration, Auditing, Netzwerk und Sicherheit geht.....
SANS Internet Storm Center
... außerdem stellt das SANS das ISC zur verfügung, das über entdeckte Schwachstellen informiert.
Packet Storm
Die Seite von Packet Storm informiert über aktuelle Sicherheitslücken und neue Tools.
Juniper J-Security
Eine weitere Anlaufstelle für Sicherheitsnachrichten,betrieben von Juniper.
Metasploit
Metasploit ist ein Framework, das bekannte Lücken integrieren kann um vollautomatische Angriffspakete zu erstellen.