Artikel top billede

Oracles databaser trues af angreb

Sikkerhedsforsker David Litchfield har offentliggjort tekniske detaljer om en ny type angreb, der kan give hackere adgang til Oracles databaser.

Computerworld News Service: Sikkerhedsforskeren David Litchfield har fundet tekniske detaljer om en angrebs-type, der kan ramme Oracles databaser.

Denne type angreb, der betegnes ”lateral SQL injection”, kan bruges at at skaffe sig en database-administrators rettigheder på en Oracle-server og dermed ændre eller slette data eller endda installere software, fortæller David Litchfield i et interview.

David Litchfield fortalte for første gang om denne type angreb ved konferencen Black Hat Washington i februar sidste år, men i torsdags offentliggjorde han de tekniske detaljer.

Søgetermer

I en SQL injection skaber angribere særligt fremstillede søgetermer, der narrer databasen til at køre SQL-kommandoer.

Tidligere troede sikkerhedseksperterne kun, at SQL injections ville virke, hvis angreberen indtastede strenge i databasen, men David Litchfield påviser, at angrebet kan fungere ved brug af nye typer data – ”date and number data types”.

Målet for David Litchfields angreb er det Procedural language/SQL-programmeringssprog, som Oracles udviklere bruger.

David Litchfield er bedst kendt for sin udgivelse af detaljer om den bug, der blev brugt i SQL Slammer-ormen, som angreb Microsofts SQL Server database.

Kan forårsage alvorlige skader

David Litchfield er ikke sikker på, hvor udbredte lateral SQL injections er, men han mener, at angrebet kan forårsage alvorlige skader i nogle tilfælde.

”Hvis man bruger Oracle, og man skriver sine egne applikationer, er det muligt, at man skriver en sårbar kode,” siger han.

”Det er ikke verdens undergang, men det er helt klart noget, folk skal gøres opmærksomme på.”

Databaseprogrammører bør gennemgå deres koder for at sikre, at alle de data der bearbejdes er legitime og ikke injected SQL-kommandoer, siger han.

Oversat af Mille Bindslev




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Brother Nordic A/S
Import og engroshandel med kontormaskiner.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere