Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Oracle оставляет базы данных уязвимыми

Bookmark and Share

SQL-инъекции и другие продвинутые угрозы набирают обороты, а исследователи жалуются, что усилия, которые Oracle тратит на другие приложения, отвлекают компанию от укрепления безопасности баз данных.

Слова Oracle о безопасности баз данных не подкреплены делом? Некоторые исследователи из сообщества, связанного с базами данных, считают именно так. Они жалуются, что с тех пор, как гигант еще больше разросся, начав приобретать другие компании (можно вспомнить колоссальную сделку с Sun), он перестал тратить то количество ресурсов, которое необходимо для безопасной разработки баз данных и для своевременного решения проблем с уязвимостями, которые обнаруживаю исследователи.

"Я бы сказал, что простые исправления создаются довольно быстро, от трех до шести месяцев, в отличие от чего-то более сложного, что требует внесения изменений в архитектуру и влияет на клиентов в том смысле, что им приходится вносить некоторые изменения в их продукты, в их ПО, которое использует базы данных", - сказал Алекс Ротакер, руководитель исследовательского подразделения Application Security Inc., TeamSHATTER. "Мы выявили уязвимость, которая позволяет нам посредством брутфорса получить пароли любого пользователя. Мы доложили о ней еще 2 года назад, но никаких мер Oracle так и не предпринял".

Это жалобы, которые поступают от многих исследователей, которые говорят, что хотя Oracle и утверждают в прессе, что хочет сотрудничать с исследовательским сообществом в деле решения проблем баз данных, реальных действий компания не предпринимает. Oracle ничего не сказал в свою защиту по этому пункту и не ответил на вопросы.

Но цифры показывают, что за последние несколько лет количество ежеквартальных критических обновлений продуктов Oracle, связанных с базами данных, значительно сократилось.

Хотя некоторые могут прийти к выводу, что меньшее количество обновлений – это показатель повысившейся защищенности продуктов компании, исследователи говорят, что все дело в увеличившемся окне между обнаружением уязвимости и выпуском патча.

"Они отвечают моментально и говорят: "Огромное спасибо за информацию" и т.д., но на деле может пройти год, прежде чем они выпустят патч", - отметил Славик Маркович, вице-президент и технический директор MacAfee. "У меня такое чувство, что они недостаточно вкладывают, или у них недостаточно людей, чтобы вовремя выпустить патч". Между тем новые продукты, некоторые из которых связаны с безопасностью, выпускаются с теми же уязвимостями, о которых исследователи твердят годами.

"Что еще хуже, уязвимости, которые мы находим, и от которых они избавляются, по-прежнему встречаются в свежем ПО, включая ПО для обеспечения безопасности (например, Database Vault и Enterprise Vault)", - сказал Джош Шоул, технический директор AppSec. "Сложно поверить, что они относятся к проблеме серьезно, видя как они продолжают выпускать уязвимое ПО и закрывать глаза на уязвимости о которых мы предупреждали их давным-давно". Конечно, для человека со стороны сложно разобраться в стычке между Oracle и исследовательским сообществом. Даже аналитикам сложно понять, что там на самом деле происходит.

"Очевидно, что в последнее время выпускается меньше патчей для безопасности баз данных в рамках ежеквартальных критических обновлений, в этом нет сомнения", - сказал Эдриен Лэйн, аналитик Securosis. "Действительно ли они медлят с исправлением того, о чем их уведомляют? Я не знаю, у меня нет доступа к тому, о чем именно исследователи уведомляют Oracle до того, как они уже все исправят".

Исследователи обычно не разглашают подробности обнаруженных уязвимостей до того, как к ним уже выпущены патчи, а Oracle крайне редко выходит из-за спины своего PR-отдела, чтобы высказаться в свою защиту. Многих исследователей такой сценарий расстраивает. А гуру безопасности Дэвид Литчфилд пошел в обход, выпустив где-то в 2010 году подробности уязвимости нулевого дня, направленной на повышение привилегий.

"Согласно некоторым исследователям, недостаток реакции на проблемы со стороны Oracle – это скорее не вопрос процесса, а вопрос ресурсов. После того, как компания расширила свое влияние далеко за пределы баз данных, на которых она и сделала себе имя десятилетия назад, ее ресурсы, возможно, становятся все скуднее и скуднее", - объяснил Амихай Шульман, технический директор Imperva.

"Проблема заключается не в процессе, а в ресурсах и внимании. Они представили многочисленные новые продукты, не увеличив ресурсы в значительной мере и не рассчитав пропорции ресурсов таким образом, чтобы разработке патчей уделялось прежнее внимание".

Но согласно Шульману, проблема заключается даже не в том времени, которое проходит до момента выпуска патча. Проблема в том, что компания держит все в секрете, выпуская, наконец, обновления, которые причиняют неприятности пользователям.

"Еще одна проблема с процессом Oracle заключается в том, что компания не предоставляет достаточно подробностей об уязвимостях. Это значит, что профессионалы остаются в неведении относительно того, нужно ли им исправлять проблемы или нет", - сказал Шульман. "В Oracle утверждают, что они не распространяются об уязвимостях, чтобы не предоставлять хакерам дополнительную информацию о том, что надо взламывать. Но проблема в том, что хакеры-то как раз знают, что взламывать. Производителям всегда следует предоставлять столько информации, сколько возможно, чтобы пользователям было понятно, что нужно исправить в первую очередь".

Учитывая то, как много организаций в том или ином случае не справляются с патчами для баз данных (Международная Группа Пользователей Oracle доложила, что 63% организаций утверждают, что они отстают как минимум на один цикл обновления, применяя патчи), подробности об этих патчах смогли бы значительно облегчить задачу их командам по обеспечению безопасности и вендорам в деле установки мер защиты еще до того, как патч вступит в действие.

"Если бы Oracle более тесно работал с производителями систем безопасности в раскрытии деталей уязвимостей, то производители могли бы обеспечить виртуальные патчи за пределами баз данных до того, как организации завершат цикл обновления баз данных", - сказал Шульман.

В защиту Oracle говорит тот факт, что у клиентов уходит много времени на применение патчей и это указывает на те трудности, с которыми сталкивается разработчик баз данных когда дело доходит до исправлений уязвимостей, требующих внесения изменений в архитектуру платформ. Многие клиенты зависят от Oracle, ведь им приходится сохранять критически важные базы данных всегда в рабочем состоянии, и когда патч нарушает работу баз данных, это выливается в огромную проблему для всех вовлеченных сторон. Согласно Марковичу, Oracle, на самом деле, показал улучшения на этом фронте.

"Я думаю, что патчи Oracle стали более качественными. Год или два назад они втюхивали кучу патчей, которые вообще не имели отношения к безопасности и которые сложно было заставить работать", - прокомментировал Маркович. "Сейчас это безопасность в чистом виде".

Компания так же купила производителя файрволов для баз данных, чтобы разобраться с непропатченными уязвимостями. Но, по словам Лейна из Securosis, компания лишь разбазаривает возможности помочь клиентам на этом фронте.

"Мы знаем, что это сложно. Oracle купил Secerno, чтобы предоставить нам возможность не устанавливать патчи, т.е. для того, чтобы дать нам некое облегчение. Но и в этом плане от компании ничего не слышно. Мы не видим новых правил для файрвола, мы не слышим о каких-либо обновлениях для этого продукта и платформы, и мы не слышим об интеграции с какими-либо программами по управлению политиками. Это и есть моя жалоба".



Теги: Oracle , база данных , безопасность , патч





ПРЕДЫДУЩИЕ СТАТЬИ
Порочное наследие Windows: концептуальные методы взлома Linux через флешку и защита от них
Последний рубеж: обзор нестандартных файеров и инструментов защиты веб-сервисов
Блочим блокеры: полный мануал по борьбе с блокираторами
Cifratura la Vista: используем криптоядро Windows Vista
Введение в Windows Integrity Control №2
Введение в Windows Integrity Control №1
Сеть Microsoft: защита удаленного доступа №2
Сеть Microsoft: защита удаленного доступа №1
SSH-туннелинг как замена VPN
NGSCB: дорога в защищенное будущее
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
18.02.2012 14:09:31
Ответить Ссылка
сервис по заливам, ищу заливщика, делаем заливы на банковские счета Требуются люди для обналичивания банковских карт. Предлагаем работу по обналичиванию кредитных карт. Карты под обнал. 60% от баланса обнальщику. Кредитные карты с пин кодом, дампы из Европы и Америки. В наличии карты Gold, Platinum, Bisiness и Classic. http://xakcard.net/ теги дамп + пин, купить дамп+пин без предоплаты, продам дамп+пин, продажа дамп+пин, купить/продать дампы, treck 1 2 and pin, дамп саппли, куплю карты , под обнал в АТМ банкомате, вывод WebMoney, qiwi, бизнес, реал кардинг, скимминг ,скимеры, dump.supply, высокий лёгкий заработок, carding, skimmer, real carding, dump and pin, dump, visa, mc, bank, cvv Dump + pin, cr-80, как легко и быстро заработать деньги, АТМ банкомат, хочу много денег, ДАМП ПИН, скрипт, основы кардинга, банки, хакер, хакинг, взлом, пластиковые банковские карты, кредитки USA, кардеры, копии карт, с балансом, дропы, продам картон, АТМ дубликаты, шимминг, нелегальный заработок, обналичка дамп+пин без предоплаты, поддельные карты с пин кодом, продажа дамп+пин,дамп+пин , продам ДАМП ПИН , купить дамп , купить дамп + пин ,дампы с пинами , продажа дампов , куплю карты , с пин кодом , cardind , кардинг, работа , заработок , купить dump+pin , обнал карт , obnal , ворованные кредитки , дубликаты АТМ карт залитый , на пластик , карты под обнал, лёгкий заработок , продажа дампов , заработок денег , набор дропов , обнал карт , в банкоматах , картон , с пин кодом , балансом , как заработать денег , продажа d+p , пластика , с балансом , картона , дамп+пин , cr-80 , hi-co , деньги , как легко заработать деньги ,кардинг, дампы кредитных карт, банкомат, дорожные чеки, хочу много денег , быстрый заработок , кардеры ,банк, продам дампы кредитных карт, пластиковые карты, продам номера кредитных карт, основы кардинга, кредитные карты, plastic cards , как легко заработать денег , dump+pin , d+p , д+п , for sale , dump pin , carder , carding , skimmer , real carding , dump and pin , dump, visa , mc , bank , cvv Dump + pin , картон , пластик , обнал карт , дропы под обнал, продам картон , дампы карт, дампы под обнал , реал кардинг , кардеры , кардинг карты , дамп+пин , дамп с пином , атм карты , для обналичивания , картон с пинами , дамп карты , дампы кредитных карт , дамп+пин , ДАМП+ПИН продажа дампов , купить дампы , visa , cvv , скрипт , банки , АТМ банкоматы,сервис по заливам, ищу заливщика, нужны заливы, делаю заливы на банковские счета,кредитные карты и оффшоры, реальный кардинг, обналичу пластик, обналичу, ринимаю заливы, возьму карты под обнал, требуются заливы, ДУБЛИКАТЫ КРЕДИТНЫХ КАРТ, дам клоны кред, куплю карты под обнал, клонированные дебетовые карты, cc, enroll, online banking , как обмануть банкомат, обман банка,быстрый зароботок, кредитки с пин кодом картон, картошка , пластик for sale , обнал с банкоматов, дропы под обнал, дропы, skimmer , скиммеры, реал кардинг, близнецы дебетовых и кредитных карт, кардинг, дампы кредитных карт, продам картон, номера кредитных карт, кредитные карты, дамп с пином, дапм, дамп+пин, продам дампы кредитных карт, кардинг, банкомат, дорожные чеки, кардеры, банк, продам дампы кредитных карт, пластиковые карты, продам номера, дамп пин дамп с пином атм карты для обналичивания картон с пина, дамп, карты дампы кредитных карт дамп пин ДАМП ПИН продажа дампов купить дампы дамп и пластик пин купить картон с пинами с пином пин дамп продаю дампы и пины дамп картона картон пластик, карты под обнал, карты под обнал без предоплаты, кредитные карты под обнал, дам карты под обнал, обнал карт, карты под обнал, обнал кредитных карт, даем на обнал карты, делаю заливы на банковские счета,кредитные карты и оффшоры,анонимные карты для обнала,дамп + пин, продам дампы карт, кардинг карты, легкий зароботок, фальшивые кредитки, копии карт, карты под обнал, дампы карт, дампы, пин + дамп , dump + pin, CreditCard for sale, track 2 + pin, cc, enroll, online banking , как обмануть банкомат, обман банка,быстрый зароботок, кредитки с пин кодом, картон, картошка , пластик for sale , обнал с банкоматов, дропы под обнал, дропы, skimmer, скиммеры, реал кардинг, близнецы дебетовых и кредитных карт, кардеры, Dump + pin , картон , пластик , обнал карт , obnal , ворованные кредитки , дубликаты АТМ карт, дропы под обнал, продам картон , дампы карт, дампы под обнал , реал кардинг , кардеры , кардинг карты, дамп+пин дамп с пином атм карты для обналичивания картон с пинами дамп карты дампы, кредитных карт дамп+пин ДАМП+ПИН, продажа дампов купить дампы думп и пластик пин купить картон с пинами с пином пин+дамп продаю дампы и пины дамп картона картон пластик, дамп + пин, продам дампы карт, кардинг карты, легкий зароботок, фальшивые кредитки, копии карт, карты под обнал, дампы карт, дампы, пин + дамп , dump + pin, CreditCard for sale, track 2 + pin , cc, enroll, online banking , как обмануть банкомат, обман банка,быстрый зароботок, кредитки с пин кодом, картон, картошка , пластик for sale , обнал с банкоматов, дропы под обнал, дропы, skimmer, скиммеры, реал кардинг, близнецы дебетовых и кредитных карт, кардеры, продаем дампы фальсифицированных карт с пин-кодом,. продам дубликаты фальсификатных кредитных АТМ карт, писать строго по делу, глупые вопросы не задавать, дамп пин дамп, с пином атм карты для обналичивания картон, с пинами дамп карты дампы, кредитных карт дамп, пин ДАМП ПИН продажа, дампов купить дампы, думп и пластик, пин купить картон с пинами, с пином пин дамп продаю, дампы и пины дамп, картона картон пластик, for sale dump pin carder, carding skimmer real, carding dump and pin dump, обмануть взломать банкомат, пластик с пином, пластик пин картон, пин пин и дамп пин дамп обнал, с банкоматов обначичивание, через банкомат карты, под обнал пластик под обнал, для обналичивания, дамп картона, картхолдер пин купить,как обналичить деньги , схемы обналичивания денег, способы обналички, схемы обналички, способы обналичивания , отмывание денег, нал, наличка, обналичим , анонимные пластиковые, банковские, дебетовые карты, анонимный счет , анонимные банковские счета , анонимные пластиковые, банковские, дебетовые карты, анонимный счет , анонимные банковские счета,бабло, деньги, капуста, лавандос, обмануть банкомат, халява, хакер форум, Кредитные карты для обналичивания через атм, продам атм карты для анонимного обналичивания, даем на обнал карты, кардинг карты
UserГость
06.04.2012 13:29:24
Ответить Ссылка
master card.visa.500$.
конверт(запечатанный).
контрольное слово.
симка.
доступ в онлайн банк.
суточный лимит 2к.месячный 20к.
схема работы - я высылаю карту(вы оплачиваете).я высылаю конверт с пин кодом и сим карту.
предоставлю любые доказательства.
связь jonylexx(@)jabber/org
UserГость
08.04.2012 19:41:54
Ответить Ссылка
Скачать софт бесплатно: http://www.softolab.net/news/news_soft/
Отлично подрочить можно тут: http://www.erolab.org
Скачать шансон бесплатно: http://www.shansonbest.com




Keywords: zPOSTz zDEFENCEz, zOSz, zINFOz, zYANDEXz z57944z
Для Авторов: edit Lock delete Lock



    Rambler's Top100