Ny orm angriber SQL-servere

SANS og Microsoft advarer om SQLSnake - en orm som udnytter ubeskyttede administratorkonti og lagrede procedurer i SQL Server.

SANS og Microsoft advarer om en ny orm, der gennemsøger nettet efter SQL servere. Ormen, der går under navnet SQLSnake, er blandt andet skrevet i JavaScript og udnytter to svagheder i SQL Server.

Den første er de såkaldte "extended stored procedures" - databaseværktøjer der blandt andet kan bruges til at give databasen adgang til operativsystemet eller netværket. SQL Server leveres med en stribe stored procedures, og et fællestræk ved dem som installeres automatisk er, at de ikke er gode nok til at tjekke indgående data, og dermed er sårbare overfor såkaldte buffer underruns. Det skriver digi.no.

Den anden svaghed ormen udnytter er en standard administratorkonto, kendt som "SA", som ofte står ubeskyttet uden kodeord.

Lykkes det ormen at komme ind i serveren, reproducerer den sig selv og udnytter offeret til at angribe andre servere. Præcis hvilke skader SQLSnake laver er endnu uvist, men man ved, at ormen snupper filer med passwords sendes med e-mail til adressen ixitd@postone.com.

Link:

  • SANS Institute
  • Læses lige nu

      Navnenyt fra it-Danmark

      VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

      Kelly Lyng Luvigsen

      VisionBird

      Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

      Benjamin Terp

      Netip A/S

      IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

      Johan Léfelius

      IT Confidence A/S

      Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job