Oracle kritiseres for svag kodeords-algoritme

Svagheder i den algoritme, som bruges til at beskytte kodeord til Oracles database-software, kan betyde, at hackere kan få adgang til systemet. Oracle forholder sig tavs.

To sikkerhedseksperter har fundet svagheder i den algoritme, som Oracle benytter til at beskytte kodeord i selskabets database-software. Det betyder, at det med relativt få ressourcer er muligt at knække kodeordene.

Oracle blev ifølge SANS Institute underrettet om problemer med kodeordsalgoritmen allerede i midten af juli, men softwarekæmpen har ikke svaret på gentagne henvendelser.

Derfor har de to eksperter nu valgt at offentliggøre deres fund for at få Oracles kunder med på deres side.

Oracle har indtil videre valgt at forholde sig tavs i forhold til sikkerhedsproblemet.

Problemet findes dels i den hash-algoritme, som beskytter kodeordene, og dels i den tilfældighedsgenerator, som bruges i forbindelse med algoritmen.

Ifølge de to sikkerhedseksperter vil det være muligt for en hacker at aflytte netværkstrafikken op opsnappe ukrypterede brugernavne og hash-værdier for kodeordene.

Med de to ting vil det være forholdsvis simpelt at udnytte svaghederne i algoritmen til at genskabe kodeordene og på den måde få adgang til systemet.

En anden indgang til systemet kan være sikkerhedshuller i tilknyttede webapplikationer, som kan give en hacker adgang til at sende SQL-kommandoer til databasen og få fat i de nødvendige hash-værdier og brugernavn ad den vej.

Indtil Oracle opdaterer softwaren, anbefaler de to sikkerhedseksperter, at systemadministratorerne strammer op på sikkerhedspolitikken.

For at beskytte systemet kan man vælge at bruge "stærkere" kodeord på mindst 12 tegn og give dem en maksimal levetid på to måneder.

Desuden kan man kryptere netværkstrafikken til og fra databaseserveren og sikre sig, at webapplikationer ikke kan give adgang til hash-værdierne.

http://www.sans.org/rr/special/index.php?id=oracle_pass

Navnenyt fra it-Danmark

Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S