Bayram

Oracle TNS protokolida zaiflik aniqlandi: Tizim xotirasi xavf ostida

šŸ” Kiberxavfsizlik dunyosida yana bir jiddiy zaiflik aniqlandi. Bu safar, dunyo boā€˜ylab millionlab tashkilotlar tomonidan foydalanilayotgan Oracle ma’lumotlar bazasi serverlari tahdid ostida qoldi.

2025-yil 15-aprel kuni Oracle kompaniyasi CVE-2025-30733 identifikatori bilan belgilangan yangi xavfsizlik muammosi haqida e’lon qildi. Bu zaiflik Transparent Network Substrate (TNS) deb ataluvchi tarmoq protokolidan foydalanib, tizim xotirasidan maxfiy ma’lumotlarni oā€˜qishga imkon beradi — foydalanuvchi autentifikatsiyasiz.

TNS protokoli orqali amalga oshiriladigan ushbu hujum natijasida, tajovuzkorlar masofadan turib quyidagi ma’lumotlarni qoā€˜lga kiritishi mumkin:

  • Windows muhit oā€˜zgaruvchilari (masalan, USERNAME, USERDOMAIN)
  • Tizimga tegishli yoā€˜llar (PATH)
  • Session Description Protocol (SDP) va Web Services Security (WSS) ga oid ma’lumotlar

Muammo shundaki, Oracle serveri TNS versiyasi haqida soā€˜rov yuborilganida, ba’zida xotirada saqlanayotgan, lekin maxsus tozalanmagan (uninitialized) ma’lumotlarni ham qaytaradi. Bu esa axborot sizib chiqishiga olib keladi.

Driftnet tadqiqotchilari internetda protokol tahlili olib borayotgan chogā€˜da ushbu xatoni aniqlashdi. Ular Oracle’ning oā€˜zining lsnrctl dasturiga oā€˜xshash soā€˜rovlar yuborib, TCPS (SSL orqali TNS) konfiguratsiyalangan tinglovchilar (listeners)dan kutilmagan javoblar olayotganliklarini payqashdi.

Shundan soā€˜ng, yuborilgan soā€˜rovga javoban standart banner ma’lumotlaridan tashqari tizimning nozik ma’lumotlari ham qaytayotgani aniqlandi.

Ushbu zaiflik quyidagi Oracle Database Server versiyalariga taalluqlidir:

  • 19.3 – 19.26
  • 21.3 – 21.17
  • 23.4 – 23.7

Garchi Oracle 10g versiyasidan beri xavfsizlikni oshirgan boā€˜lsa-da, dunyo boā€˜ylab kamida 40 ta server bu xatoga ochiq holda ishlayotganligi aniqlangan. Ularning aksariyati Windows tizimida va 1521-port orqali tinglovchi rejimda faol boā€˜lgan.

Zaiflikning ekspluatatsiyasi quyidagi shartlar ostida sodir boā€˜ladi:

  1. TNS tinglovchiga (listener) tarmoq orqali erkin kirish mumkin boā€˜lishi
  2. LOCAL_OS_AUTHENTICATION parametri OFF ga oā€˜rnatilgan boā€˜lishi
  3. Foydalanuvchi aralashuvi talab etiladi (masalan, soā€˜rov yuborilishi)

Agar bu parametr notoā€˜gā€˜ri sozlangan boā€˜lsa, tizim internet orqali ochiq holga keladi va tajovuzkorlar masofadan turib xotira boā€˜shliqlarini oā€˜qiy oladilar.

Oracle kompaniyasi bu zaiflikka tezkor munosabat bildirdi va 2025-yil aprel oyidagi yamoqlar toā€˜plamida uni tuzatdi. Shuningdek, ma’lumotlar bazasi administratorlariga quyidagi choralarni koā€˜rishni tavsiya qiladi:

āœ… Zudlik bilan bajarilishi lozim boā€˜lgan harakatlar:

  • Soā€˜nggi yamoqlarni oā€˜rnatish (April 2025 Critical Patch Update)
  • LOCAL_OS_AUTHENTICATION parametrini tekshirish va toā€˜gā€˜ri sozlash
  • TNS xizmatlarini internet orqali ochmaslik — faqat ichki tarmoqqa cheklab qoā€˜yish
  • Tizimda axborot sizib chiqishini monitoring qilish va loglarni tahlil qilish

TNS protokoli ilk bor 30 yil oldin yaratilgan boā€˜lib, bugungi zamonaviy tahdidlar fonida oā€˜z zaifliklarini koā€˜rsatmoqda. Hozirda eng samarali xavfsizlik chorasi bu — ortiqcha xizmatlarni internetga ochmaslik va minimal hujum yuzasini saqlashdir.

Zamonaviy IT muhitida har qanday zaiflik moliyaviy yoā€˜qotishlar, ma’lumotlar sizishi va obroā€˜ga putur yetkazuvchi tahdid darajasiga ega. Shu bois, tashkilotlar Oracle xizmatlarining faqat zarur hollardagina internetga ochiq boā€˜lishini ta’minlashlari lozim.

šŸ” Ogohlik — eng kuchli mudofaa!
Sizning tizimingiz bugun xavfsizdek tuyulishi mumkin, ammo eskirgan yoki notoā€˜gā€˜ri sozlangan parametrlar ertaga katta muammoga aylanishi hech gap emas.