Risque

Déni de service.

Systèmes affectés

Oracle9i versions 9.0.x et 9.2.

Résumé

Une vulnérabilité présente dans Oracle Net de Oracle9i permet à un utilisateur mal intentionné de réaliser un déni de service sur le service Oracle Net Listener.

Description

Le service réseau Oracle Net Listener (port 1521/tcp par défaut) est le composant principal d' Oracle Net, l'application qui permet d'accéder à distance à une base de données Oracle.

Un utilisateur mal intentionné peut, par le biais de requêtes malicieusement construites, réaliser un déni de service du service réseau Oracle Net Listener.

Contournement provisoire

En attendant d'appliquer le correctif, il peut-être nécessaire de filtrer les adresses IP des postes clients du gestionnaire de base de données. Pour cela, dans le fichier $ORACLE_HOME/NETWORK/ADMIN/SQLNET.ORA ajouter les lignes suivantes :

  • tcp.validnode_checking = YES
  • tcp.invited_nodes = (liste d'adresses IP)
  • tcp.excluded_nodes = (liste d'adresses IP)

Solution

Appliquer le correctif correspondant à votre plate-forme (voir avis de sécurité, section documentation).

Documentation

Avis de sécurité #38 d'Oracle :

http://technet.oracle.com/deploy/security/pdf/2002alert38rev1.pdf