computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


IT-Security

Oracle hat ein Sicherheitsproblem



"Katastrophal" lautet das Urteil des Security-Spezialisten Kornbrust hierzu. Seinen Erklärungen zufolge wird die Situation für Anwender noch zusätzlich verkompliziert, weil die Patches keine Versionsnummern haben. Um festzustellen, welche Variante eines Patches installiert wurde, müsse man das Datum wissen, an dem das Update heruntergeladen wurde. Trotzdem glaubt der Experte, eine "allmähliche Verbesserung der Qualität der Oracle-Patches" zu erkennen.

Auch David Litchfield, Geschäftsführer der britischen Firma Next Generation Security Software, räumt "große Verbesserungen in Oracles Prozessen zur Reaktion auf Sicherheitsprobleme" ein. Bislang sei jedoch jedes kritische Update fehlerhaft gewesen und habe mehrmals überarbeitet werden müssen. Anwender, die ein Patch-Paket sofort installieren, müssten damit rechnen, diesen Prozess bis zum Erscheinen des nächsten größeren Updates zu wiederhoDer Experte weiß, wovon er spricht. Ähnlich wie Kornbrust gehört er zu denjenigen, die Oracle immer wieder informieren, wenn sie Schwachstellen entdecken. Der Hersteller ist jedoch nur bedingt dankbar für die kostenlosen Dienste der Sicherheitsspezialisten, die er mit gemischten Gefühlen sieht. Mary Ann Davidson, Oracles Chief Security Officer, bezeichnete sie in einem Interview im vergangenen Jahr sogar als "Plage". Es sei "sehr weit verbreitet, dass mit Insider-Informationen über Schwachstellen und entsprechenden Exploits gehandelt" werde. Das erhöhe das Risiko für die Anwender. Kornbrust hingegen rät dem Hersteller, ein besseres Verhältnis zu den Security-Researchern zu etablieren und diese nicht als Feinde anzusehen.

Genau das passierte Litchfield unlängst, als er einen Workaround im Internet veröffentlichte, nachdem Oracle ein von dem Security-Spezialisten entdecktes Problem im "Application Server" nicht mit dem Januar-Patch beseitigt hatte.

Oracle reagierte verschnupft: Sicherheitsdirektor Harris warnte Kunden davor, den Workaround zu verwenden. Dieser sei "inadäquat" und störe mehrere Applikationen der E-Business-Suite. Die Schwachstelle sei "extrem schwer zu beseitigen" und erfordere gründliche Tests. Da noch kein einschlägiger Exploit-Code aufgetaucht sei, gebe es keine Notwendigkeit, vorschnell zu reagieren. Sollte später Gefahr im Verzug sein, werde man auch außerhalb des vierteljährlichen Rhythmus einen Notfall-Patch herausgeben. Litchfields Aktion sei kontraproduktiv, so der Oracle-Manager: "Damit verschafft er jedem bösartigen Hacker eine großartige Ausgangsposition, um die Schwachstelle zu untersuchen und einen Exploit zu entwickeln."



Seite: 1 2 3 4 5 6 7  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS Mehr zum Thema
Neu im Virtual Data Center
Virtual Data Center
Rechenzentren haben sich für viele Unternehmen zur Schaltzentrale entwickelt. Dem Schutz des Rechenzentrums kommt somit eine zentrale Bedeutung zu.

Schutz geschäftskritischer Daten
SECURITY: CW-REDAKTEURE EMPFEHLEN
Böse Google Gadgets Böse Google Gadgets Auf der Black Hat-Sicherheitskonferenz demonstrierten Forscher wie sich Google Gadgets für eine Vielzahl von Hacker-Attacken missbrauchen lassen.  weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Die aktuellen IT-Bedrohungen Die aktuellen IT-Bedrohungen Die Virenschreiber zeigen sich weiterhin unkreativ. Mehr Lust auf Innovation haben Spam-Versender und Phisher. weiter
Sicher fensterln Sicher fensterln 24 Gratis-Tools zum besseren Schutz von Windows-Clients. weiter
Risiko Cloud Computing Risiko Cloud Computing Cloud Computing birgt viele Sicherheitsrisiken. Gartner beschreibt sie. weiter
Böse Google Gadgets Die besten Antiviren-Programme Die aktuellen IT-Bedrohungen Sicher fensterln Risiko Cloud Computing
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
  • Whitepaper
Security-Expertenrat Computerwoche TV Security Glossar Frage der Woche

Wie wirkt sich die Übernahme von Bea durch Oracle auf die Kunden von Bea aus?

TESTEN SIE IHR WISSEN KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security