Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

Service Oriented Architecture / Nieuws

30-07-2008 11:15 | Door Jasper Bakker | Tags: Authenticatie, Oracle, Webservers | Gerelateerde bedrijven: BEA Systems, Oracle | Er zijn nog geen reacties op dit artikel | Permalink

Oracle omzeilt 'zeroday' gevaar

Een workaround omzeilt een probleem, maar lost het niet op.

Een workaround omzeilt een probleem, maar lost het niet op.

Oracle biedt informatie om een beveiligingsgat af te dekken in zijn applicatieserver WebLogic. Er is al code beschikbaar die misbruik maakt van dit gat, zogeheten 'zeroday'- code dus.

Oracle waarschuwt voor een ernstig beveiligingsgat in zijn software en biedt informatie om het gat af te dekken. Die workaround is dringend nodig, want er waart al code rond op internet die misbruik maakt van dit gat. Deze zogeheten 'zeroday' code is op diverse publieke hackerforums gepost. Het gaat om een gat in de Apache-plugin voor de applicatieserver Oracle WebLogic (voorheen BEA WebLogic).

Kwaadwillenden kunnen misbruik maken van dat gat om op afstand een buffer overflow te veroorzaken. Dat kan bovendien zonder authenticatie, dus de kraker heeft geen gebruikersnaam en wachtwoord voor de WebLogic-applicatieserver nodig. Eindresultaat van een aanval kan een denial of service zijn, waardoor de applicatieserver plat gaat, maar ook een digitale inbraak waarbij dan informatie valt te stelen of corrumperen.

Onthullen of stilhouden

Oracle brengt deze waarschuwing en workaround buiten zijn gebruikelijke update-cyclus om. De softwareleverancier houdt zich normaal gesproken aan een kwartaalritme voor zijn Critical Patch Update-proces. Die werkwijze is in 2005 ingevoerd.

De ernst van het nu ontdekte beveiligingsgat en vooral het feit dat er exploitcode publiekelijk beschikbaar is, heeft Oracle aangezet tot snelle actie. De ontdekker van het gat heeft de softwareleverancier niet vantevoren op de hoogte gesteld. "Dus had Oracle geen gelegenheid een geschikte fix te ontwikkelen en klanten daarvan op de hoogte te brengen", blogt security-expert Eric Maurice van Oracle.

De exploitcode is zefs uitgebracht kort ná Oracle's Critical Patch Update van 15 juli. Veel crackers wachten zo'n patchmoment juist af om daarna hun slag te slaan. Vandaar dat de softwareleverancier nu met een workaround komt; aan een patch wordt dus nog gewerkt. Dit haakt in op de eeuwigdurende security-discussie over het onthullen of juist - al dan niet tijdelijk - stilhouden van details over beveiligingsgaten.

reageer print stuur door
Reageer
rssMeer SOA
SOA Whitepapers

Technologische beloften versus business risico’s

De Service Oriented Approach (SOA) heeft grote voordelen voor bedrijven die het op de juiste wijze implementeren. Het brengt echter ook risico’s met zich mee. Om deze te vermijden moeten de architecten zich al in een vroeg stadium van de management implicaties van SOA bewust zijn.... Download nu

Inzet van BTO voor de optimalisatie van SOA

Service Oriented Architecture (SOA) staat tegenwoordig bovenaan de prioriteitenlijst van CIO’s. Dit komt door de grote verbetering die het teweeg brengt in de flexibiliteit en prestaties van een organisatie. Bij verkeerd gebruik is het echter niet alleen nutteloos, maar brengt het ook grote...... Download nu

Meer SOA whitepapers

Computable Events SOA

event

Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast

SOA Producten

JBoss Operations Network vernieuwd

15-10 14:40   Red Hat introduceert JBoss Operations Network 2.1. Hiermee breidt Red Hat zijn soa-aanbod uit. De nieuwe versie van JBoss Operations Network biedt support en maakt remote...

Meer soa producten
SOA Praktijk

Coca-Cola verkort tijd interne begripsvorming

10-07 13:40   Tijdens de grote SAP-conferentie Sapphire in mei 2008 in Berlijn heeft Alexander Grobe, innovatiespecialist bij Coca-Cola, een presentatie gehouden over zijn ervaringen met ARIS...

Meer soa praktijk
SOA Achtergrond

EDA wordt de nieuwe hype

19-11 13:37   Volgens Gartner wil één op de vijf organisaties een Event Driven Architecture (EDA). Een zelfde percentage heeft er al één. De soa-experts van Computable tippen EDA als de...

Meer soa achtergrond
SOA Opinie

We leren nu pas werken met ICT

20-10 11:25   In opdracht van detacheerder Yacht is het boek ‘De Belofte’ uitgegeven met daarin visies op de business value van service oriented architecture, geschreven door Nederlandse...

Meer soa opinie
IT Directory

Bekijk de leveranciers op het gebied van SOA.