Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Oracle. Mostrar todas las entradas
Mostrando entradas con la etiqueta Oracle. Mostrar todas las entradas

martes, 19 de julio de 2016

Esta noche actualiza tu Oracle (¡Parchea!)

Hacia mucho que no subía algo relacionado con las notificaciones de vulnerabilidades y al ver que "Una al día" está esperando a que salga la notificación planificada para Julio, yo os adelanto la Pre-Release. 


Oracle solucionará con esta actualización 276 nuevas vulnerabilidades a través de varios de sus productos.

Oracle Database Server Executive Summary:
  • Se soluciona 9 nuevas vulnerabilidades de las cuales 5 de estas pueden ser explotadas de manera remota sin autenticación.

Oracle Fusion Middleware Executive Summary:
  • Se soluciona 39 nuevas vulnerabilidades de las cuales 34 de estas son explotables de manera remota sin autenticación. 

Oracle Hyperion Executive Summary:
  • Se soluciona 1 nueva vulnerabilidad la cual puede ser remotamente explotada sin autenticación.

Oracle Enterprise Manager Grid Control Executive Summary:
  • Se soluciona 9 nuevas vulnerabilidades de las cuales 7 de estas puede ser remotamente explotadas sin autenticación. 

Oracle E-Business Suite Executive Summary:
  • Se solucionan 23 nuevas vulnerabilidades de las cuales 21 de estas vulnerabilidades pueden ser explotadas sin autenticación. 

Oracle Supply Chain Products Suite Executive Summary:
  • Se solucionan 27 nuevas vulnerabilidad de las cuales 15 pueden ser explotadas de manera remota y sin autntenticación 

Oracle PeopleSoft Products Executive Summary:
  • Se solucionan 7 nuevas vulnerabilidades de las cuales 5 son explotables sin autenticación.

Oracle JD Edwards Products Executive Summary:
  • Se soluciona una nueva vulnerabilidad que puede ser explotada de manera remota y sin autenticación.

Oracle Siebel CRM Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 6 pueden ser remotamente explotables sin atutenticación. 

Oracle Communications Applications Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 10 pueden ser remotamente explotables sin atutenticación.

Oracle Financial Services Applications Executive Summary:
  • Se soluciona 4 nuevas vulnerabilidades de las cuales 3 pueden ser remotamente explotables sin autenticación. 

Oracle Health Sciences Applications Executive Summary:
  • Se soluciona 5 nuevas vulnerabilidades de las cuales 1 pueden ser remotamente explotables sin autenticación. 

Oracle Insurance Applications Executive Summary:
  • Se soluciona 8 nuevas vulnerabilidades de las cuales ninguna de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Retail Applications Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 6 pueden ser remotamente explotables sin autenticación. 

Oracle Utilities Applications Executive Summary:
  • Se soluciona 3 nuevas vulnerabilidades de las cuales ninguna de pueden ser remotamente explotables sin autenticación. 

Oracle Policy Automation Executive Summary:
  • Se soluciona 4 nuevas vulnerabilidades de las cuales ninguna de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Primavera Products Suite Executive Summary:
  • Se soluciona 15 nuevas vulnerabilidades de las cuales 8 de ellas pueden ser remotamente explotables sin autenticación.

Oracle Java SE Executive Summary:
  • Se soluciona 13 nuevas vulnerabilidades de las cuales 9 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Sun Systems Products Suite Executive Summary:
  • Se soluciona 34 nuevas vulnerabilidades de las cuales 21 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Virtualization Executive Summary:

  • Se soluciona 4 nuevas vulnerabilidades de las cuales 3 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle MySQL Executive Summary
  • Se soluciona 22 nuevas vulnerabilidades de las cuales 3 de ellas pueden ser remotamente explotables sin autenticación. 
Fuente: 
Y eso es todo, perdon si hoy la entrada es un poco tocha, pero no está de mas estar informado. 

Sed Buenos ;)

miércoles, 20 de abril de 2016

Ojo Nueva Actualización de Seguridad para Oracle

Oracle ha publicado su boletín de seguridad de trimestral de actualizaciones. El cual corrige hasta 136 vulnerabilidades en diferentes productos de Oracle. ¡Así que, actualiza!


  • 5 nuevos parches de seguridad para Oracle Database Server. 2 de estas pueden ser explotadas de forma remota sin autenticación es decir, pueden ser explotadas a través de una red sin la necesidad de un nombre de usuario y contraseña.
  • 22 nuevos parches de seguridad para Oracle Fusion Middleware. 21 de estas pueden ser explotadas de forma remota sin autenticación.
  • 2 nuevos parches de seguridad para Oracle Enterprise Manager Grid Control . 1 de estas pueden ser explotadas de forma remota sin autenticación
  • 7 nuevos parches de seguridad para Oracle E-Business Suite. 6 de estas pueden ser explotadas de forma remota sin autenticación
  • 6 nuevos parches de seguridad para Oracle Supply chain Products. 4 de estas pueden ser explotadas de forma remota sin autenticación. 
  • 15 nuevos parches de seguridad para Oracle People Soft Products. 2 de estas pueden ser explotadas de forma remota sin autenticación.
  • 1 nuevo parche de seguridad para Oracle JD Edwards Products. Esta vulnerabilidad es explotable de forma remota sin autenticación. 
  • 2 nuevos parches de seguridad para Oracle Siebel CRM. Ninguna de estas vulnerabilidades es explotable de forma remota sin autenticación. 
  • 1 nuevo parche de seguridad para Oracle Communications Applications. Esta vulnerabilidad es explotable de forma remota sin autenticación.
  • 3 nuevos parches de seguridad para Oracle Retail Applications. Ninguna de estas vulnerabilidades es explotable de forma remota sin autenticación.
  • 4 nuevos parches de seguridad para Oracle Financial Services Software. 3 de estas pueden ser explotadas de forma remota sin autenticación.
  • 9 nuevos parches de seguridad para Oracle Jave SE. Todas de estas pueden ser explotadas de forma remota sin autenticación.
  • 18 nuevos parches de seguridad para Oracle Sun Systems Products. 12 de estas pueden ser explotadas de forma remota sin autenticación.
  • 4 nuevos parches de seguridad para Oracle Linux and Virtualization. 3 de estas pueden ser explotadas de forma remota sin autenticación.
  • 31 nuevos parches de seguridad para Oracle MySQL. 4 de estas pueden ser explotadas de forma remota sin autenticación.
  • 5 nuevos parches de seguridad para Oracle Berkeley. Ninguna de estas vulnerabilidades es explotable de forma remota sin autenticación.

lunes, 18 de enero de 2016

Oracle.- Las Vulnerabilidades Que Saldrán Mañana

Este tipo de entradas no las he hecho nunca pero al encontrarme que Oracle ha lanceado un Pre-Release de la notificación de seguridad que sacará mañana, pues me he venido arriba y me gustaría hacer un repaso. 


Oracle Database Server Executive Summary:
  • Siete nuevas vulnerabilidades para Oracle Database Server cuyo CVSS Base Score es de 9.0 

Oracle GoldenGate Executive Summary
  •  Tres nuevas vulnerabilidades para Oracle GoldenGate cuyo CVSS Base Score es de 10.0

Oracle Fusion Middleware Executive Summary
  • 27 nuevas vulnerabilidades para Oracle Fusion Middeleware, 17 de estas son remotamente ejecutables sin autenticación. El CVSS Base Score para estas vulnerabilidades es de 7.5

Oracle Enterprise Manager Grid Control Executive Summary
  •  33 vulnerabilidades para Oracle Enterprise Manager Grid Control. 23 de estas son remotamente explotables sin autenticación. El CVSS Base Score para estas vulnerabilidades es de 7.5

Oracle E-Business Suite Executive Summary
  •  78 vulnerablidades para Oracles E-Business Suite, 69 de estas son remotamente ejecutables sin  autenticación. El CVSS Base Score para  estas vulnerabilidades es 6.4

Oracle Supply Chain Products Suite Executive Summary
  • Cinco nuevas vulnerabilidades para Oracle Supply Chain, tres de ellas son remotamente explotables sin autenticación. El CVSS Base Score para estas vulnerabilidades son de 5.0

Oracle PeopleSoft Products Executive Summary
  • 11 nuevas vulnerabilidades para Oracle PeopleSoft Products, 4 de estas vulnerabilidades son remotamente explotables  sin autenticación.  El CVSS Base Score de estas vulnerabilidades es de 5.5 

Oracle JD Edwards Products Executive Summary
  • 7 nuevas vulnerabilidades para Oracle JD Edwards Products, seis de ellas son remotamente explotables sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 7.8

Oracle Communications Applications Executive Summary
  • Cinco nuevas vulnerailidades para Oracle Communications Applications, Esta vez no hay ninguna que sea remotamente explotable sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 6.0

Oracle Retail Applications Executive Summary
  •  Nueve vulnerabilidades que afectan a Oracle Retail Applicatons, cuatro de ellas son remotamente explotables sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 7.5

Oracle Java SE Executive Summary
  • Ocho nuevas vulnerabilidades en Java SE, siete de ellas son remotamente explotables sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 10.0

Oracle Sun Systems Products Suite Executive Summary
  • 23 nuevas vulnerabilidades en Oracle Sun Systems Prodeucts Suite, siete de ellas son remotamente explotables sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 7.8

Oracle Virtualization Executive Summary
  • Nueve nuevas vulnerabilidades en Oracle Virtualization, cinco de ellas son remotamente explotables sin autenticación.  El CVSS Base Score de estas vulnerabilidades es de 7.5
 Oracle MySQL Executive Summary
  • 22 vulnerabilidades en MySQL, una de ellas es remotamente explotable sin autenticación. El CVSS Base Score de estas vulnerabilidades es de 7.2

Para más información, aquí os dejo la notificación de hoy de Oracle:

Sed Buenos ;) 

lunes, 26 de enero de 2015

¡Oracle Auditing Tools For Database Security! OAT Para Los Amigos.

Si la semana pasada Oracle saco un ["Super-Parche" para arreglar numerosos fallos] de seguridad, hoy me he encontrado con la noticia de que Oracle ha sacado unas cuantas herramientas para auditar sus sistemas. Oracle se pone las pilas con la seguridad de sus sistemas sobretodo con sus bases de datos. 


El Oracle Auditing Tools For Database Security:

  • OraclePWGuess – Una herramienta para ataques de diccionario que se puede utilizar con los diccionarios suministrados por el usuario o con el apoyo incorporado para encontrar cuentas predeterminadas .
  • OracleQuery- Una herramienta de consulta SQL minimalista basado en línea de comandos.
  • OracleSamDump – Se conecta al servidor de Oracle y ejecuta TFTP get, para buscar el binario pwdump2. El servidor es entonces utiliza pwdump2 : ed y el resultado se devuelve a la carpeta SAM del servidor TFTP
  • OracleSysExec – Se puede ejecutar en modo interactivo , permitiendo al usuario especificar comandos para ser ejecutados por el servidor o en modo automático. En modo automático, netcat es TFTPD al servidor y se une una shell a la 31337 puerto tcp .
  • OracleTNSCtrl – Se utiliza para consultar el oyente TNS para obtener diversa información , como en la utilidad lsnrctl Oracle.
Fuente y enlaces a la descarga: 

A una parte de mi le encanta que las propias empresas saquen soluciones para auditar sus propios productos pero por la otra, si todas las empresas hicieran lo mismos nos encontraríamos con muchas herramientas ocupando mucho espacio y que harían prácticamente lo mismo. Pero me encanta que saquen soluciones de este tipo para mitigar posibles fallos es una muy buena iniciativa y realmente a las compañías no les supone una gran perdida. 

Sed Buenos ;) 

jueves, 22 de enero de 2015

Super Parche de Oracle.- 169 Vulnerabilidades Corregidas

Normalmente no suelo hacer entradas como esta, pero últimamente me doy cuenta de que son de utilidad para empresas o usuarios que no hayan estado al día con los fallos de seguridad y sobretodo, cuando anuncias vulnerabilidades de una empresa tan conocida como Oracle, 


Así que aquí tenéis la relación producto Oracle --> Vulnerabilidad corregida por el nuevo parche: 
  • Ocho nuevas vulnerabilidades corregidas en Oracle Database Server. Afecta a los componentes Core RDBMS, XML Developer's Kit for C, OJVM, Workspace Manager, Recovery y PL/SQL.
  • Otras 36 vulnerabilidades afectan a Oracle Fusion Middleware. 28 de ellas podrían ser explotadas por un atacante remoto sin autenticar. Los componentes afectados son: BI Publisher (formerly XML Publisher), Oracle Access Manager, Oracle Adaptive Access Manager, Oracle Business Intelligence Enterprise Edition, Oracle Containers for J2EE, Oracle Directory Server Enterprise Edition, Oracle Exalogic Infrastructure, Oracle Forms, Oracle GlassFish Server, Oracle HTTP Server, Oracle OpenSSO, Oracle Real-Time Decision Server, Oracle Reports Developer, Oracle Security Service, Oracle SOA Suite, Oracle Waveset, Oracle WebCenter Content, Oracle WebLogic Portal y Oracle WebLogic Server.
  • Esta actualización contiene 10 nuevas actualizaciones de seguridad para Oracle Enterprise Manager Grid Control todas explotables de forma remota sin autenticación.
  • Dentro de Oracle Applications, 10 parches son para Oracle E-Business Suite, seis parches son para Oracle Supply Chain Products Suite, siete para productos Oracle PeopleSoft, uno para productos Oracle JD Edwards, 17 nuevos parches para Oracle Siebel CRM y dos para Oracle iLearning.
  • Igualmente para Oracle Industry Applications se incluyen dos para Oracle Communications Applications, uno para Oracle Retail Applications y otro para Oracle Health Sciences Applications.
  • En lo referente a Oracle Java SE se incluyen 19 nuevos parches de seguridad. 14 de ellas podrían ser explotadas por un atacante remoto sin autenticar.
  • 19 de las vulnerabilidades afectan a la Suite de Productos Sun. 10 de ellas explotables de forma remota sin autenticar.
  • 11 nuevas actualizaciones afectan a Oracle Virtualization.
  • Nueve nuevas vulnerabilidades afectan a MySQL Server, 3 de ellas explotables de forma remota sin autenticación.
Para mas información: 

lunes, 4 de febrero de 2013

Oracle.- 50 Vulnerabilidades Parcheadas Adelantando La Actualización

Oracle (la empresa de Java) tenia planeado sacar un parche el próximo 19 de febrero pero se ha encontrado con nada mas y nada menos que 50 vulnerabilidades. Por la cantidad de vulnerabilidades y la gravedad de algunas de ellas Oracle ha decidido adelantar la actualización.


"Cuarenta y cuatro de las 50 vulnerabilidades sólo afectan instalaciones a nivel del cliente de Java y no es posible utilizarlas de otra forma que no sea mediante aplicaciones Java web o applets Java. Según se indica, una vulnerabilidad estaría asociada al proceso de instalación del cliente de Java. 
Tres vulnerabilidades afectan a las instalaciones a nivel del cliente y servidor, y es posible utilizarlas ya sea mediante Java Web Start y applets en el navegador, o agregando datos especiales a las instalaciones en servidores  mediante el interfaz de programación. Es preciso señalar que algunas de las vulnerabilidades relacionadas con la instalación en servidores sólo puede ser aprovechada en el contexto de configuraciones muy específicas, es decir, infrecuentes.

En esta oportunidad, las dos últimas vulnerabilidades están vinculadas a la extensión para servidores Java Secure Socket Extension (JSSE)."
¿Ya sabéis lo que tenéis que hacer no? pensad que cada vulnerabilidad puede ser la oportunidad de escarbar en vuestro PC. Solo seria cuestión de tiempo que alguien encontrara la manera de explotar una de esas vulnerabilidades. Pensad que ellos solo necesitan 1 para entrar y nosotros tenemos que cerrar todas las puertas posibles.

Aquí os dejo la pagina con mas información sobre la actualización:
http://www.oracle.com/technetwork/topics/security/javacpufeb2013-1841061.html#PatchTable

Fuente:
http://foro.elhacker.net/noticias/oracle_elimina_50_vulnerabilidades_de_java_con_actualizacion_adelantada-t382410.0.html

domingo, 20 de enero de 2013

Oracle y Sus 86 Vulnerabilidades Corregidas.

Últimamente Oracle y mas concretamente Java están en el punto de mira. Hace un par de semanas que no para de haber noticias relacionadas como por ejemplo el gran agujero que hubo el [11 de enero] o los malos buscando un 0'day para la nueva versión de la actualización de Java a un precio digno del  [17 de enero]


El día 17 de enero salió el primer boletín de seguridad del año el cual contenía 86 parches para diferentes vulnerabilidades en múltiples productos de Oracle. En resume, hace menos de una semana había la forma de  vulnerar todas las maquinas que utilizaran estos productos. Por esta razón, ya no veo este vídeo de la misma manera. 


Para ir acabando os dejo el boletín de seguridad para que echéis una vista de todas las vulnerabilidades que han sido parcheadas en este (como ellos lo llaman) Critical Patch.