DataSunrise Obtient le Statut Compétence DevOps AWS dans AWS DevSecOps et Surveillance, Journalisation, Performance

Digest de Sécurité des Bases de Données pour Juin-Juillet 2016

Selon le dernier rapport de sécurité d’IBM publié en juin, le coût moyen d’une violation de données a atteint 4 millions de dollars, représentant une augmentation de 29 % depuis 2013. Chaque dossier perdu ou volé coûte aux entreprises environ 158 $. Il y a également une augmentation inquiétante de 64 % des incidents de sécurité signalés. Les résultats du rapport impliquent que les cyberattaques s’améliorent et que le piratage devient plus coûteux, ce qui rappelle l’importance de se tenir à jour en matière de sécurité de l’information. Voici le résumé des mises à jour du SGBD récemment publiées et des informations sur les vulnérabilités les plus importantes corrigées.

Correction Intensive par Oracle

Oracle continue d’étendre son influence en concluant un accord de 9,3 milliards de dollars pour acquérir NetSuite, une entreprise qui vend un ensemble de services logiciels utilisés pour gérer les opérations et les relations clients de plus de 30 000 organisations. Juste avant l’annonce de ce gros marché, Oracle a publié la prochaine mise à jour critique de correctifs, surpassant son précédent record indésirable du nombre de correctifs de sécurité en résolvant 27,6 problèmes dans divers produits, y compris Oracle Database Server et Oracle MySQL.

Pour Oracle MySQL, la mise à jour critique des correctifs contient 22 nouveaux correctifs de sécurité. Trois de ces vulnérabilités (CVE-2016-2105, CVE-2016-5444, CVE-2016-3452) peuvent être exploitées à distance sans authentification. Voici la matrice des risques d’Oracle MySQL :

 
CVE#ComposantSous-composantProtocoleExploitation à distance sans authentification?Score de baseVecteur d’attaqueComplexité de l’attaquePrivilèges requisInteraction utilisateur
CVE-2016-3477MySQL ServerServer: ParserAucunNon8.1LocalÉlevéeAucunAucun
CVE-2016-3440MySQL ServerServer: OptimizerProtocole MySQLNon7.7RéseauFaibleFaibleAucun
CVE-2016-2105MySQL ServerServer: Security: EncryptionProtocole MySQLOui7.5RéseauFaibleAucunAucun
CVE-2016-3471MySQL ServerServer: OptionAucunNon7.5LocalÉlevéeÉlevéeAucun
CVE-2016-3486MySQL ServerServer: FTSProtocole MySQLNon6.5RéseauFaibleFaibleAucun
CVE-2016-3501MySQL ServerServer: OptimizerProtocole MySQLNon6.5RéseauFaibleFaibleAucun
CVE-2016-3518MySQL ServerServer: OptimizerProtocole MySQLNon6.5RéseauFaibleFaibleAucun
CVE-2016-3521MySQL ServerServer: TypesProtocole MySQLNon6.5RéseauFaibleFaibleAucun
CVE-2016-3588MySQL ServerServer: InnoDBProtocole MySQLNon5.9RéseauÉlevéeFaibleAucun
CVE-2016-3615MySQL ServerServer: DMLProtocole MySQLNon5.3RéseauÉlevéeFaibleAucun
CVE-2016-3614MySQL ServerServer: Security: EncryptionProtocole MySQLNon5.3RéseauÉlevéeFaibleAucun
CVE-2016-5436MySQL ServerServer: InnoDBProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-3459MySQL ServerServer: InnoDBProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5437MySQL ServerServer: LogProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-3424MySQL ServerServer: OptimizerProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5439MySQL ServerServer: PrivilegesProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5440MySQL ServerServer: RBRProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5441MySQL ServerServer: ReplicationProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5442MySQL ServerServer: Security: EncryptionProtocole MySQLNon4.9RéseauFaibleÉlevéeAucun
CVE-2016-5443MySQL ServerServer: ConnectionAucunNon4.7LocalÉlevéeAucunRequis
CVE-2016-5444MySQL ServerServer: ConnectionProtocole MySQLOui3.7RéseauÉlevéeAucunAucun
CVE-2016-3452MySQL ServerServer: Security: EncryptionProtocole MySQLOui3.7RéseauÉlevéeAucunAucun

Pour Oracle Database Server, la mise à jour critique des correctifs contient 9 nouveaux correctifs de sécurité. Cinq de ces vulnérabilités (CVE-2016-3506, CVE-2016-3479, CVE-2016-3448, CVE-2016-3467, CVE-2015-0204) peuvent être exploitées à distance sans authentification.

Matrice de Risques du Serveur de Base de Données Oracle

CVE#ComposantPackage et/ou Privilège RequisProtocoleExploitation à Distance Sans Auth.?Score de BaseVecteur d’AttaqueComplexité de l’AttaquePrivilèges RequisInteraction Utilisateur
CVE-2016-3609OJVMCréer une SessionMultipleNon9.0RéseauFaibleFaibleRequis
CVE-2016-3506JDBCAucunOracle NetOui8.1RéseauÉlevéeAucunAucun
CVE-2016-3479Portable ClusterwareAucunOracle NetOui7.5RéseauFaibleAucunAucun
CVE-2016-3489Data Pump ImportIndex sur SYS.INCVIDOracle NetNon6.7

Suivant

Digest de Sécurité des Bases de Données – Août 2016

Digest de Sécurité des Bases de Données – Août 2016

En savoir plus

Besoin de l'aide de notre équipe de support ?

Nos experts seront ravis de répondre à vos questions.

Informations générales :
[email protected]
Service clientèle et support technique :
support.datasunrise.com
Demandes de partenariat et d'alliance :
[email protected]