• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

TNS Listener Poison Attack

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Oracle Database (10.2.0.3, 10.2.0.5.7, 11.1.0.7.0, 11.1.0.7.11, 11.2.0.2.0, 11.2.0.3.2)
Описание
Как исправить
Есть несколько решений для защиты Listener:
1) Отключить динамическую регистрацию (данный способ не подходит для RAC систем).
В файле $ORACLE_HOME/network/admin/listener.ora установить параметр DYNAMIC_REGISTRATION_listener_name = OFF
После того как параметр будет установлен, необходимо добавить описание для всех экземпляров базы данных, иначе при подключении возникнет ошибка “ORA-12154: TNS:could not resolve the connect identifier specified”.
Пример:
LISTENER =
(DESCRIPTION_LIST =
(DESCRIPTION =
(ADDRESS = (PROTOCOL = TCP) (HOST = ptsecurity.ru) (PORT = 1521))
)
)
DYNAMIC_REGISTRATION_ LISTENER = OFF
2) Ограничить использование протокола (TCP или IPC) между базой и Listener:
a) Ограничить использование TCP протокола:
Установить параметр SECURE_REGISTER_listener_name=(TCP). Установить патч 12880299
б) Ограничить использование IPC протокола:
Установить параметр SECURE_REGISTER_listener_name=(IPC). Ключ для каждого listener должен быть уникален.
Пример:
LISTENER_PROD =
(DESCRIPTION_LIST =
(DESCRIPTION =
(ADDRESS = (PROTOCOL = IPC)(KEY = PTSECDEV))
(ADDRESS = (PROTOCOL = TCP)(HOST = ptsecurity.ru)(PORT = 1551))
)
)
SECURE_REGISTER_LISTENER_PROD=(IPC).
Подробнее:
https://support.oracle.com/CSP/main/article?cmd=show&type=NOT&id=1453883.1
Ссылки
Источник: CVE
Наименование: CVE-2012-1675
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-1675