Oracle-sårbarheder uden rettelse efter to år

Et tysk sikkerhedsfirma har mistet tålmodigheden med Oracle og har offentliggjort oplysninger om en række sikkerhedshuller. Sikkerhedsfirmaet henvendte sig til Oracle for to år siden, men softwarekæmpen har endnu ikke lukket hullerne.

To år efter at være blevet gjort opmærksom på en række sikkerhedshuller i selskabets software, har Oracle ikke rettet fejlene. Derfor går det tyske sikkerhedsfirma, som fandt sikkerhedshullerne, nu ud og advarer kunderne.

Sikkerhedsfirmaet Red-Database-Security, som har specialiseret sig i Oracle-produkter, advarede i april Oracle om, at hvis selskabet ikke fik lukket sikkerhedshullerne, ville sikkerhedsfirmaet offentliggøre dem.

Oracle udsendte i sidste uge sine seneste kvartalsmæssige sikkerhedsopdateringer uden rettelser af de pågældende sikkerhedshuller.

Derfor har Red-Database-Security frigivet detaljer om sikkerhedshullerne sammen med firmaets egen løsning.

Ifølge forretningschef Alexander Kornbrust fra det tyske sikkerhedsfirma er der tale om sikkerhedshuller, som er nemme at udnytte.

- I et af tilfældene skal man bare indtaste en bestemt URL, siger Alexander Kornbrust.

Flere sikkerhedsfirmaer giver blot en frist på tre måneder, før de vil have et svar fra producenten. Argumentet for at offentliggøre sikkerhedshuller, som ikke er lukket, er som regel, at når sikkerhedsfirmaet kan finde dem, så kan ondsindede personer sandsynligvis også.

Yderligere sikkerhedshuller

Hos Oracle ønsker man ikke at kommentere de konkrete sikkerhedshuller. Selskabet oplyser, at det tager sikkerhedsproblemer alvorligt og retter rapporterede sårbarheder i prioriteret rækkefølge.

- Det skuffer os, når detaljer omkring sikkerhedshuller i vores produkter bliver gjort tilgængelige for offentligheden, før vi har kunnet udsende en opdatering, siger en talsmand for Oracle.

Alexander Kornbrust Red-Database-Security forklarer, at selskabet har afholdt sig fra at frigive oplysninger om yderligere en række sikkerhedshuller, fordi det ikke samtidig var muligt at levere en midlertidig løsning.

- Jeg tilbød Oracle ekstra tid til at rette fejlene, fordi jeg er klar over, at deres applikationsserver og database er komplekse produkter, hvor det ikke er let at rette en fejl, siger han.

Oracle er tidligere blevet kritiseret af andre sikkerhedsfirmaer for at være for langsomme til at rette sikkerhedshuller. Oracle er for nylig gået over til kvartalsmæssige sikkerhedsopdateringer i stil med en række andre softwareleverandører.

Relevante link

Red-Database-Security om sikkerhedshullerne

Oracles sikkerhedsopdateringer

Læses lige nu

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. juni 2026 ansat Kristina Svingel Jeppesen som bogholder ved netIP's kontor i Thisted. Hun kommer fra en stilling som Kontorassistent hos DFI Geisler. Nyt job
    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

    Alexander Hoffmann

    GlobalConnect