Oracle kritiseres for svag kodeords-algoritme

Svagheder i den algoritme, som bruges til at beskytte kodeord til Oracles database-software, kan betyde, at hackere kan få adgang til systemet. Oracle forholder sig tavs.

To sikkerhedseksperter har fundet svagheder i den algoritme, som Oracle benytter til at beskytte kodeord i selskabets database-software. Det betyder, at det med relativt få ressourcer er muligt at knække kodeordene.

Oracle blev ifølge SANS Institute underrettet om problemer med kodeordsalgoritmen allerede i midten af juli, men softwarekæmpen har ikke svaret på gentagne henvendelser.

Derfor har de to eksperter nu valgt at offentliggøre deres fund for at få Oracles kunder med på deres side.

Oracle har indtil videre valgt at forholde sig tavs i forhold til sikkerhedsproblemet.

Problemet findes dels i den hash-algoritme, som beskytter kodeordene, og dels i den tilfældighedsgenerator, som bruges i forbindelse med algoritmen.

Ifølge de to sikkerhedseksperter vil det være muligt for en hacker at aflytte netværkstrafikken op opsnappe ukrypterede brugernavne og hash-værdier for kodeordene.

Med de to ting vil det være forholdsvis simpelt at udnytte svaghederne i algoritmen til at genskabe kodeordene og på den måde få adgang til systemet.

En anden indgang til systemet kan være sikkerhedshuller i tilknyttede webapplikationer, som kan give en hacker adgang til at sende SQL-kommandoer til databasen og få fat i de nødvendige hash-værdier og brugernavn ad den vej.

Indtil Oracle opdaterer softwaren, anbefaler de to sikkerhedseksperter, at systemadministratorerne strammer op på sikkerhedspolitikken.

For at beskytte systemet kan man vælge at bruge "stærkere" kodeord på mindst 12 tegn og give dem en maksimal levetid på to måneder.

Desuden kan man kryptere netværkstrafikken til og fra databaseserveren og sikre sig, at webapplikationer ikke kan give adgang til hash-værdierne.

http://www.sans.org/rr/special/index.php?id=oracle_pass

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Nordhavn

SAP Excellence Day 2026

Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

Infrastruktur | København

Datacenterstrategi 2026

Denne konference bidrager med viden om, hvordan du balancerer cloud, on-premise og hybrid infrastruktur med fokus på kontrol, compliance og forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

Se alle vores events inden for it

KMD A/S

Senior Product Manager

Københavnsområdet

Netcompany A/S

Network Engineer

Nordjylland

IT-Universitetet i København

IT-infrastrukturspecialist

Københavnsområdet

Navnenyt fra it-Danmark

Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

Jeanette Kristiansen

Circle Of Bytes ApS

Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

Christian Pedersen

emagine Consulting A/S

Simple Agency Group A/S har pr. 1. januar 2026 ansat Allan Bo Christiansen, 38 år,  som CCO. Han skal især beskæftige sig med kommercielle partnerskaber og digitalisering af koncernens aktiviteter. Han kommer fra en stilling som Director for eCommerce & Customer Platforms hos Atea A/S. Han er uddannet MSc in economics and business administration, Strategy, Organisation and Leadership. Han har tidligere beskæftiget sig med drift og udvikling af større eCommece teams med fokus på kundeoplevelsen. Nyt job

Allan Bo Christiansen

Simple Agency Group A/S