Risques
- Déni de service
- Exécution de code arbitraire
Systèmes affectés
Oracle9i Database Release 2.
Description
Une vulnérabilité du service XDB FTP d'Oracle9i Database datant de 2003, permet à un utilisateur distant mal intentionné d'exécuter du code arbitraire.
Cette vulnérabilité est actuellement exploitée sur l'Internet.
Contournement provisoire
Afin de diminuer les risques d'exploitation de cette vulnérabilité, il est nécessaire de :
- Désactiver le serveur HTTP dans l'application XML Database ;
- désactiver le serveur FTP dans l'application XML Database ;
- filtrer le port 2100/tcp au niveau du pare-feu.
Solution
Appliquer sans délai les mises à jour de sécurité nécessaires.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité #58 d'Oracle du 18 août 2003 : http://otn.oracle.com/deploy/security/pdf/2003alert58.pdf
- Site Internet de l'éditeur : http://otn.oracle.com