
Oracle TNS protokolida zaiflik aniqlandi: Tizim xotirasi xavf ostida
š Kiberxavfsizlik dunyosida yana bir jiddiy zaiflik aniqlandi. Bu safar, dunyo boāylab millionlab tashkilotlar tomonidan foydalanilayotgan Oracle maālumotlar bazasi serverlari tahdid ostida qoldi.
2025-yil 15-aprel kuni Oracle kompaniyasi CVE-2025-30733 identifikatori bilan belgilangan yangi xavfsizlik muammosi haqida eālon qildi. Bu zaiflik Transparent Network Substrate (TNS) deb ataluvchi tarmoq protokolidan foydalanib, tizim xotirasidan maxfiy maālumotlarni oāqishga imkon beradi ā foydalanuvchi autentifikatsiyasiz.
TNS protokoli orqali amalga oshiriladigan ushbu hujum natijasida, tajovuzkorlar masofadan turib quyidagi maālumotlarni qoālga kiritishi mumkin:
- Windows muhit oāzgaruvchilari (masalan,
USERNAME,USERDOMAIN) - Tizimga tegishli yoāllar (PATH)
- Session Description Protocol (SDP) va Web Services Security (WSS) ga oid maālumotlar
Muammo shundaki, Oracle serveri TNS versiyasi haqida soārov yuborilganida, baāzida xotirada saqlanayotgan, lekin maxsus tozalanmagan (uninitialized) maālumotlarni ham qaytaradi. Bu esa axborot sizib chiqishiga olib keladi.
Driftnet tadqiqotchilari internetda protokol tahlili olib borayotgan chogāda ushbu xatoni aniqlashdi. Ular Oracleāning oāzining lsnrctl dasturiga oāxshash soārovlar yuborib, TCPS (SSL orqali TNS) konfiguratsiyalangan tinglovchilar (listeners)dan kutilmagan javoblar olayotganliklarini payqashdi.
Shundan soāng, yuborilgan soārovga javoban standart banner maālumotlaridan tashqari tizimning nozik maālumotlari ham qaytayotgani aniqlandi.
Ushbu zaiflik quyidagi Oracle Database Server versiyalariga taalluqlidir:
- 19.3 ā 19.26
- 21.3 ā 21.17
- 23.4 ā 23.7
Garchi Oracle 10g versiyasidan beri xavfsizlikni oshirgan boālsa-da, dunyo boāylab kamida 40 ta server bu xatoga ochiq holda ishlayotganligi aniqlangan. Ularning aksariyati Windows tizimida va 1521-port orqali tinglovchi rejimda faol boālgan.
Zaiflikning ekspluatatsiyasi quyidagi shartlar ostida sodir boāladi:
- TNS tinglovchiga (listener) tarmoq orqali erkin kirish mumkin boālishi
LOCAL_OS_AUTHENTICATIONparametriOFFga oārnatilgan boālishi- Foydalanuvchi aralashuvi talab etiladi (masalan, soārov yuborilishi)
Agar bu parametr notoāgāri sozlangan boālsa, tizim internet orqali ochiq holga keladi va tajovuzkorlar masofadan turib xotira boāshliqlarini oāqiy oladilar.
Oracle kompaniyasi bu zaiflikka tezkor munosabat bildirdi va 2025-yil aprel oyidagi yamoqlar toāplamida uni tuzatdi. Shuningdek, maālumotlar bazasi administratorlariga quyidagi choralarni koārishni tavsiya qiladi:
ā Zudlik bilan bajarilishi lozim boālgan harakatlar:
- Soānggi yamoqlarni oārnatish (April 2025 Critical Patch Update)
- LOCAL_OS_AUTHENTICATION parametrini tekshirish va toāgāri sozlash
- TNS xizmatlarini internet orqali ochmaslik ā faqat ichki tarmoqqa cheklab qoāyish
- Tizimda axborot sizib chiqishini monitoring qilish va loglarni tahlil qilish
TNS protokoli ilk bor 30 yil oldin yaratilgan boālib, bugungi zamonaviy tahdidlar fonida oāz zaifliklarini koārsatmoqda. Hozirda eng samarali xavfsizlik chorasi bu ā ortiqcha xizmatlarni internetga ochmaslik va minimal hujum yuzasini saqlashdir.
Zamonaviy IT muhitida har qanday zaiflik moliyaviy yoāqotishlar, maālumotlar sizishi va obroāga putur yetkazuvchi tahdid darajasiga ega. Shu bois, tashkilotlar Oracle xizmatlarining faqat zarur hollardagina internetga ochiq boālishini taāminlashlari lozim.
š Ogohlik ā eng kuchli mudofaa!
Sizning tizimingiz bugun xavfsizdek tuyulishi mumkin, ammo eskirgan yoki notoāgāri sozlangan parametrlar ertaga katta muammoga aylanishi hech gap emas.



