Oracle meldete kürzlich in einem Security Advisory, dass ihre Datenbank eine gravierende Sicherheitslücke enthält. Ein entfernter Angreifer kann aufgrund dieser Schwachstelle den Server übernehmen, weshalb Oracle empfiehlt umgehend Sicherheitsupdates auf betroffenen Systemen einzuspielen. Zu diesem Zweck stellt
Oracle einen speziellen Notfall-Patch bereit. Auf ungschützen Systemen kann der Angreifer unter Umständen sogar kompletten Shell-Zugriff erlangen. Dementsprechend hat die Schwachstelle auch einen hohen CVSS-v3-Score von 9.9.
Die Attacke ist aufgrund eines Fehlers in der Java-VM-Komponente möglich. Allerdings gab Oracle keine weiteren Einzelheiten bekannt. Der Angriff soll laut Advisory aber relativ einfach zu realisieren sein. Der Angreifer benötigt jedoch Zugriffsrechte, um eine Datenbank-Session zu eröffnen. Dies ist die Voraussetzung für die Attacke gegen das System.
Für die Versionen 11.2.0.4 und 12.2.01 unter Windows steht aktuell ein Notfall-Patch bereit. Unter Linux/Unix ist auch die Version 12.1.0.2 betroffen, für die es jedoch schon einen regulären Patch im Juli gab.
