Risque

Compromission de mots de passe.

Systèmes affectés

Oracle Entreprise Manager Web Site dans Oracle 9i Application Server 9.0.2 sous Linux et Unix.

Résumé

Une vulnérabilité a été découverte dans le gestion des mots de passe sous Oracle Entreprise Manager Web Site d'Oracle 9iAS.

Description

Oracle Entreprise Manager Web Site est une interface Web d'administration à distance fourni dans Oracle 9iAS. Le module Web Cache d'Oracle permet de mettre en cache les rêquetes les plus fréquentes sur la base de données.

Un utilisateur mal intentionné peut avoir accès en local au mot de passe d'administration du module Web Cache.

Contournement provisoire

Il est conseillé de forcer le chiffrement du mot de passe dans le fichier de configuration targets.xml :

  • Editer le fichier $ORACLE_HOME/sysman/emd/targets.xml.
  • Remplacer toutes les lignes de type :

    <Property NAME="authpwd" VALUE="administrator"/> par <Property NAME="authpwd" VALUE="administrator" ENCRYPTED="FALSE" />

    Note : FALSE est en lettres majuscules.

  • Redémarrer Oracle Enterprise Manager Web site ou exécuter emctl reload sur la ligne de commande.

    Note : Le redémarrage change la ligne précédemment saisie dans targets.xml par <Property NAME="authpwd" VALUE="xxx" ENCRYPTED="TRUE" />.

Documentation

Bulletin de sécurité Oracle #39 :

http://otn.oracle.com/deploy/security/pdf/2002alert39rev1.pdf