레이블이 오라클인 게시물을 표시합니다. 모든 게시물 표시
레이블이 오라클인 게시물을 표시합니다. 모든 게시물 표시

2018년 5월 3일 목요일

웹로직(Weblogic) 원격 코드 실행 취약점 주의

 뉴딜코리아 홈페이지



Oracle Weblogic Server 원격 코드 실행 취약점 주의 권고

□ 개요
 o Oracle社의 Weblogic Server에서 원격 코드 실행 가능한 취약점이 발견
 o 취약점 공격 코드가 공개되어 있어 영향 받는 버전의 사용자는 아래 대응 조치를 통한 해결 등 주의 당부

□ 내용
 o 자바 역직렬화 취약점을 이용한 원격 코드 실행(CVE-2018-2628)
 
□ 영향 받는 버전
 o Oracle Weblogic Server
   - 10.3.6.0
   - 12.1.3.0
   - 12.2.1.2
   - 12.2.1.3
 
□ 임시 대응 방안
 o Oracle社 4월 정기 보안 패치[1]에서 본 취약점에 대한 보안 패치를 발표하였으나 패치 우회 가능성이 제기됨에 따라 아래 방법에 따라 임시 대응 권고
  
- 취약점에 영향 받는 서비스 포트(7001번)에 대해 승인된 시스템 및 관리자만 접근할 수 있도록 방화벽 등을 통한 접근통제 설정

     ※ 7001번은 기본 포트이며 포트를 변경하여 사용할 경우 변경된 포트로 접근통제 설정
 
[참고사이트]
https://nvd.nist.gov/vuln/detail/CVE-2018-2628
https://www.rapid7.com/db/search?q=weblogic&t=a
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
http://admintony.com/2018/04/20/CVE-2018-2628-WebLogic%E5%8F%8D%E5%BA%8F%E5%88%97%E5%8C%96%E6%BC%8F%E6%B4%9E%E5%A4%8D%E7%8E%B0/






2017년 6월 8일 목요일

오라클(Oracle) Listener에 접속 할 수 있는 Client 제한

 뉴딜코리아 홈페이지

오라클(Oracle) Listener에 접속 할 수 있는 Client 제한



$ORACLE_HOME/network/admin/protocol.ora 에 설정 (없을 경우 생성함)

1. 특정 IP만 접속, 나머지 IP는 모두 차단
tcp.validnode_checking = yes
tcp.invited_nodes = (192.168.10.1)

이 방법은 오직 192.168.10.1의 IP 주소를 가진 사용자만 접속을 할 수 있으며, 그 외의 Node에서는 접속이 거절됩니다. (ora-12537 발생)

여기서 주의 할 사항은 반드시 자기 자신의 IP를 Invited_Nodes에 등록해줘야 합니다.

2. 특정 IP만 거절, 나머지 IP는 모두 접속
tcp.validnode_checking = yes
tcp.excluded_nodes=( 192.168.10.2 )

이 방법은 192.168.10.2 만 접속이 거절되며, 그 외의 다른 기기에서는 정상적인 접속이 가능입니다.
환경설정 후 리스너 재시작 필요합니다.

※ 여러 IP를 등록할 때는 , 로 계속 붙여서 쓰면 됩니다.

tcp.validnode_checking = yes
tcp.invited_nodes = (192.168.18.7, 192.168.10.1, 192.168.10.2)


[참고] 오라클 원격 접속시 ip를 사용하는 방법
  sqlplus id/pw@ip:port/sid

2016년 4월 1일 금요일

Oracle Java SE Critical Patch Update 권고


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2318


Oracle Java SE Critical Patch Update 권고




□ 개요o 오라클社의 Java SE 7,8에서 원격코드 실행이 가능한 취약점이 발견됨[1]
o 공격자는 특수하게 조작된 웹 사이트 방문을 통해 다운로드 파일을 유도하여 악성코드 유포 가능
 
□ 해당 시스템o 영향 받는 소프트웨어
- Oracle JDK and JRE 7 Update 97 버전 및 하위 버전
- Oracle JDK and JRE 8 Update 73,74 버전 및 하위 버전
※ Java SE EE는 영향 없음

□ 권장방안o 취약점에 의한 피해를 줄이기 위하여 사용자는 다음과 같은 사항을 준수해야함
- 신뢰할 수 없는 웹사이트 방문 및 첨부파일을 열어보지 않음
- 설치된 제품의 최신 업데이트를 다운로드[2] 받아 설치하거나, Java 자동업데이트 설정을 권고[3]
 
□ 용어 정리o Java Runtime Environment(JRE) : 자바 언어로 개발된 소프트웨어를 실행하기 위해 필요한 플랫폼
 
□ 기타 문의사항o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

o 뉴딜코리아 버그바운트팀(070-7687-3721)
 
[참고사이트][1] http://www.oracle.com/technetwork/topics/security/alert-cve-2016-0636-2949497.html
[2] http://www.oracle.com/technetwork/java/javase/downloads/index.html
[3]
http://www.java.com/ko/download/help/java_update.xml

2016년 3월 24일 목요일

Oracle Java SE Critical Patch Update 권고

카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2288
 


Oracle Java SE Critical Patch Update 권고

□ 개요
o 오라클社의 Java SE 7,8에서 원격코드 실행이 가능한 취약점이 발견됨[1]
o 공격자는 특수하게 조작된 웹 사이트 방문을 통해 다운로드 파일을 유도하여 악성코드 유포 가능
 
□ 해당 시스템
o 영향 받는 소프트웨어
- Oracle JDK and JRE 7 Update 97 버전 및 하위 버전
- Oracle JDK and JRE 8 Update 73,74 버전 및 하위 버전
※ Java SE EE는 영향 없음

□ 권장방안
o 취약점에 의한 피해를 줄이기 위하여 사용자는 다음과 같은 사항을 준수해야함
- 신뢰할 수 없는 웹사이트 방문 및 첨부파일을 열어보지 않음
- 설치된 제품의 최신 업데이트를 다운로드[2] 받아 설치하거나, Java 자동업데이트 설정을 권고[3]
 
□ 용어 정리
o Java Runtime Environment(JRE) : 자바 언어로 개발된 소프트웨어를 실행하기 위해 필요한 플랫폼
 
□ 기타 문의사항

o 뉴딜코리아 턴설팅사업부 : 070-7867-3721, ismsbok@gmail.com
o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 
[참고사이트]
[1] http://www.oracle.com/technetwork/topics/security/alert-cve-2016-0636-2949497.html
[2] http://www.oracle.com/technetwork/java/javase/downloads/index.html
[3] http://www.java.com/ko/download/help/java_update.xml

2016년 2월 2일 화요일

Oracle Critical Patch Update 권고 (2016.01)


카페 > 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2145


2016년 1월 Oracle Critical Patch Update 권고

□ 개요o Oracle Critical Patch Update(CPU)는 Oracle사의 제품을 대상으로 다수의 보안 패치를 발표하는 주요 수단
o Oracle CPU 발표 이후, 관련 공격코드의 출현으로 인한 피해가 예상되는 바 Oracle 제품의 다중 취약점에 대한 패치를 권고
 
□ 설명o 2016년 1월 Oracle CPU에서는 Oracle 자사 제품의 보안취약점 248개에 대한 패치를 발표[1]
 
□ 해당 소프트웨어
ㅇ Oracle Database Server, version(s) 11.2.0.4, 12.1.0.1, 12.1.0.2 Database
ㅇ Oracle GoldenGate, version(s) 11.2, 12.1.2 Oracle GoldenGate
ㅇ Oracle BI Publisher, version(s) 11.1.1.7.0, 11.1.1.9.0, 12.2.1.0.0 Fusion Middleware
ㅇ Oracle Business Intelligence Enterprise Edition, version(s) 11.1.1.7.0, 11.1.1.9.0 Fusion Middleware
ㅇ Oracle Endeca Server, version(s) 7.3.0.0, 7.4.0.0, 7.5.0.0, 7.6.0.0 Fusion Middleware
ㅇ Oracle Fusion Middleware, version(s) 10.1.3.5, 11.1.1.7, 11.1.1.8, 11.1.1.9, 11.1.2.2, 11.1.2.3, 12.1.2.0, 12.1.3.0, 12.2.1 Fusion Middleware
ㅇ Oracle GlassFish Server, version(s) 3.1.2 Fusion Middleware
ㅇ Oracle Identity Federation, version(s) 11.1.1.7, 11.1.2.2 Fusion Middleware
ㅇ Oracle Outside In Technology, version(s) 8.5.0, 8.5.1, 8.5.2 Fusion Middleware
ㅇ Oracle Tuxedo, version(s) 12.1.1.0 Fusion Middleware
ㅇ Oracle Web Cache, version(s) 11.1.1.7.0, 11.1.1.9.0 Fusion Middleware
ㅇ Oracle WebCenter Sites, version(s) 7.6.2, 11.1.1.8.0 Fusion Middleware
ㅇ Oracle WebLogic Portal, version(s) 10.3.6 Fusion Middleware
ㅇ Oracle WebLogic Server, version(s) 10.3.6, 12.1.2, 12.1.3, 12.2.1 Fusion Middleware
ㅇ Enterprise Manager Base Platform, version(s) 11.1.0.1, 11.2.0.4, 12.1.0.4, 12.1.0.5 Enterprise Manager
ㅇ Enterprise Manager Ops Center, version(s) prior to 12.1.4, 12.2.0, 12.2.1, 12.3.0 Enterprise Manager
ㅇ Oracle Application Testing Suite, version(s) 12.4.0.2, 12.5.0.2 Enterprise Manager
ㅇ Application Mgmt Pack for E-Business Suite, version(s) 12.1, 12.2 E-Business Suite
ㅇ Oracle E-Business Suite, version(s) 11.5.10.2, 12.1, 12.1.1, 12.1.2, 12.1.3, 12.2, 12.2.3, 12.2.4, 12.2.5 E-Business Suite –60-
ㅇ Oracle Agile Engineering Data Management, version(s) 6.1.2.2, 6.1.3.0, 6.2.0.0 Oracle Supply Chain Products
ㅇ Oracle Agile PLM, version(s) 9.3.1.1, 9.3.1.2, 9.3.2, 9.3.3 Oracle Supply Chain Products
ㅇ Oracle Configurator, version(s) 11.5.10.2, 12.1, 12.2 Oracle Supply Chain Products
ㅇ PeopleSoft Enterprise HCM Global Payroll Switzerland, version(s) 9.1, 9.2 PeopleSoft
ㅇ PeopleSoft Enterprise PeopleTools, version(s) 8.53, 8.54, 8.55 PeopleSoft
ㅇ PeopleSoft Enterprise SCM eProcurement, version(s) 9.1, 9.2 PeopleSoft
ㅇ PeopleSoft Enterprise SCM Order Management, version(s) 9.1, 9.2 PeopleSoft
ㅇ PeopleSoft Enterprise SCM Purchasing, version(s) 9.1, 9.2 PeopleSoft
ㅇ JD Edwards EnterpriseOne Tools, version(s) 9.1, 9.2 JD Edwards
ㅇ Oracle iLearning, version(s) 6.0, 6.1 iLearning
ㅇ Oracle Fusion Applications, version(s) 11.1.2 through 11.1.10 Fusion Applications
ㅇ Oracle Communications Converged Application Server - Service Controller, version(s) 6.1 Communications Converged Application Server - Service Controller
ㅇ Oracle Communications EAGLE LNP Application Processor, version(s) 10.0 Communications EAGLE LNP Application Processor
ㅇ Oracle Communications Online Mediation Controller, version(s) 6.1 Communications Online Mediation Controller
ㅇ Oracle Communications Service Broker, version(s) 6.0, 6.1 Communications Service Broker –95-
ㅇ Oracle Communications Service Broker Engineered System Edition, version(s) 6.0 Communications Service Broker Engineered System Edition
ㅇ MICROS CWDirect, version(s) 12.5, 13.0, 14.0, 15.0, 16.0, 17.0 18.0 MICROS CWDirect
ㅇ Oracle Retail Open Commerce Platform Cloud Service, version(s) 3.5, 4.5, 4.7, 5.0 Retail Open Commerce Platform Cloud Service
ㅇ Oracle Retail Order Broker Cloud Service, version(s) 4.0, 4.1. Retail Order Broker Cloud Service
ㅇ Oracle Retail Order Management System Cloud Service, version(s) 3.5, 4.5, 4.7, 5.0, 15.0 Retail Order Management System Cloud Service
ㅇ Oracle Retail Point-of-Service, version(s) 13.4, 14.0, 14.1 Retail Point-of-Service
ㅇ Oracle Java SE, version(s) 6u105, 7u91, 8u66 Oracle Java SE
ㅇ Oracle Java SE Embedded, version(s) 8u65 Oracle Java SE
ㅇ Oracle JRockit, version(s) R28.3.8 Oracle Java SE
ㅇ Oracle Switch ES1-24, version(s) prior to 1.3.1.13 Oracle and Sun Systems Products Suite
ㅇ Solaris, version(s) 10, 11 Oracle and Sun Systems Products Suite
ㅇ Solaris Cluster, version(s) 3.3, 4, 4.2 Oracle and Sun Systems Products Suite
ㅇ Sun Blade 6000 Ethernet Switched NEM 24P 10GE, version(s) prior to 1.2.2.13 Oracle and Sun Systems Products Suite
ㅇ Sun Network 10GE Switch 72p, version(s) prior to 1.2.2.15 Oracle and Sun Systems Products Suite
ㅇ Oracle Secure Global Desktop, version(s) 4.63, 4.71, 5.2 Oracle Linux and Virtualization
ㅇ Oracle VM VirtualBox, version(s) prior to 4.0.36, prior to 4.1.44, prior to 4.2.36, prior to 4.3.36, prior to 5.0.14 Oracle Linux and Virtualization
ㅇ MySQL Server, version(s) 5.5.46 and prior, 5.6.27 and prior, 5.7.9 Oracle MySQL Product Suite
 
※ 영향받는 시스템의 상세 정보는 참고사이트[1]를 참조 
□ 해결방안
 
o 해결방안으로서 "Oracle Critical Patch Update Advisory - January 2016" 문서를 검토하고 벤더사 및 유지보수업체와 협의/검토 후 패치적용 요망[1]
 
o JAVA SE 사용자는 설치된 제품의 최신 업데이트를 다운로드[2] 받아 설치하거나, Java 자동업데이트 설정을 권고[3]
 

[참고사이트]
 
[1] http://www.oracle.com/technetwork/topics/security/cpujan2016-2367955.html
 
[2] http://www.oracle.com/technetwork/java/javase/downloads/index.html
 
[3] http://www.java.com/ko/download/help/java_update.xml



□ 기타 문의사항 뉴딜코리아 정보보호커설팅팀 (070-7867-3721 / ismsbok@gmail.com)