Oracle kritiseres for svag kodeords-algoritme

Svagheder i den algoritme, som bruges til at beskytte kodeord til Oracles database-software, kan betyde, at hackere kan få adgang til systemet. Oracle forholder sig tavs.

To sikkerhedseksperter har fundet svagheder i den algoritme, som Oracle benytter til at beskytte kodeord i selskabets database-software. Det betyder, at det med relativt få ressourcer er muligt at knække kodeordene.

Oracle blev ifølge SANS Institute underrettet om problemer med kodeordsalgoritmen allerede i midten af juli, men softwarekæmpen har ikke svaret på gentagne henvendelser.

Derfor har de to eksperter nu valgt at offentliggøre deres fund for at få Oracles kunder med på deres side.

Oracle har indtil videre valgt at forholde sig tavs i forhold til sikkerhedsproblemet.

Problemet findes dels i den hash-algoritme, som beskytter kodeordene, og dels i den tilfældighedsgenerator, som bruges i forbindelse med algoritmen.

Ifølge de to sikkerhedseksperter vil det være muligt for en hacker at aflytte netværkstrafikken op opsnappe ukrypterede brugernavne og hash-værdier for kodeordene.

Med de to ting vil det være forholdsvis simpelt at udnytte svaghederne i algoritmen til at genskabe kodeordene og på den måde få adgang til systemet.

En anden indgang til systemet kan være sikkerhedshuller i tilknyttede webapplikationer, som kan give en hacker adgang til at sende SQL-kommandoer til databasen og få fat i de nødvendige hash-værdier og brugernavn ad den vej.

Indtil Oracle opdaterer softwaren, anbefaler de to sikkerhedseksperter, at systemadministratorerne strammer op på sikkerhedspolitikken.

For at beskytte systemet kan man vælge at bruge "stærkere" kodeord på mindst 12 tegn og give dem en maksimal levetid på to måneder.

Desuden kan man kryptere netværkstrafikken til og fra databaseserveren og sikre sig, at webapplikationer ikke kan give adgang til hash-værdierne.

http://www.sans.org/rr/special/index.php?id=oracle_pass

Læses lige nu

    Annonceindlæg fra Computerworld it-jobbank

    Mød 3.500+ it-talenter på IT-DAY 2026

    Hos Computerworld it-jobbank er vi stolte af at fortsætte det gode partnerskab med folkene bag IT-DAY – efter vores mening Danmarks bedste karrieremesse for unge og erfarne it-kandidater.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job