Oracle-software indeholder alvorlige sikkerhedshuller

Et sikkerhedsfirma har offentliggjort tre meget alvorlige sikkerhedshuller i programmer fra softwarefirmaet Oracle.

Oracle kører i øjeblikket en annoncekampagne, der beskriver firmaets produkter som "unbreakable". Det er måske en sandhed med modifikationer - det skal ihvertfald ikke forstås sådan, at Oracle-software er fri for fejl.

Sikkerhedsfirmaet Next Generation Security Software (NGSS) har netop udsendt beskrivelser af tre sårbarheder i Oracle's programmer, hvoraf det ene sikkerhedshul kan give en hacker næsten ubegrænset adgang til systemet over internet.

Den mest alvorlige sårbarhed, "Oracle Remote Compromise", betyder at en hacker kan koble sig ind i den kommunikation, der foregår mellem Oracle-databasen og PL/SQL-programmeringsinterfacet.

Ved at indsætte sine egne kommandoer kan hackeren udføre aktioner på serveren med de rettigheder, som er tildelt Oracle-databasen - på Windows-systemer er det typisk fuld adgang på system-niveau.

NGSS anbefaler at Oracle-administratorer sørger for at deres databaser ikke lytter efter kommandoer på TCP port 1521, som er hackerens nemmeste vej ind i systemet.

Det britiske sikkerhedsfirma har også fundet en fejl i Oracle's håndtering af Java Server Pages (JSP), som kan give adgang til filernes kildetekst - og dermed brugernavne, kodeord og andre informationer, der måtte være gemt i koden.

Den sidste sårbarhed er en klassisk "buffer-overflow" i PL/SQL-modulet til Apache, der kan misbruges til at overtage kontrollen over serveren.

Oracle er klar med patches til to af de tre sikkerhedshuller.

Links:

  • Patches

  • NGGS


  • (Kilde: NewsBytes)




    Brancheguiden
    Brancheguide logo
    Opdateres dagligt:
    Den største og
    mest komplette
    oversigt
    over danske
    it-virksomheder
    Hvad kan de? Hvor store er de? Hvor bor de?
    Ciklum ApS
    Offshore software- og systemudvikling.

    Nøgletal og mere info om virksomheden
    Skal din virksomhed med i Guiden? Klik her

    Kommende events
    IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

    IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

    24. september 2025 | Læs mere


    NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

    Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

    30. september 2025 | Læs mere


    Ledelse og AI: Sådan transformerer teknologien lederskabet

    Her er chancen for at netværke med andre ledere, der håndterer store transformationer med udgangspunkt i it. Hør blandt andet om, hvordan AI revolutionerer forandringsledelse og organisatorisk udvikling.

    02. oktober 2025 | Læs mere