Oracle patcher 41 sikkerhedsfejl

Oracle udgiver nu 41 sikkerhedsrettelser til sit database-flagskib og adskillige andre produkter, inklusiv 15 patches af sårbarheder, der kan fjernudnyttes uden brugernavn eller password.

Artikel top billede

Computerworld News Service: Tilstedeværelsen af sårbarheder, der kan udnyttes uden autentificering "betyder, at ens database er på herrens mark, med mindre man installerer denne patch," udtaler Slavik markovich, teknologichef for databasesikkerhedsvirksomheden Sentrigo.

17 af de 41 sikkerhedsrettelser, der blev udsendt tirsdag, er til Oracles databaseprodukter, to af dem er af sårbarheder, der kan fjernudnyttes over netværk uden autentificering. Resten af rettelserne er spredt over Oracles Application Server, Collaboration Suite og E-Business Suite samt virksomhedens PeopleSoft- og Siebelsoftware.

SQL-injections er blandt de angreb, som kunder risikerer, hvis ikke de installerer disse patches, oplyser Slavik Markovich.

Teknologien Advanced Queuing i Oracles database er blevet forbundet med SQL-injections, hvor ondsindede brugere opnår forhøjede rettigheder og stjæler data såsom kreditkortinformationer, udtaler han. To sårbarheder relateret til databasekomponenten Advanced Queuing er anført i den kvartalsvise kritiske patchopdatering fra i tirsdags.

Installer kun det nødvendige

De 41 rettelser overstiger de 26 sikkerhedsfejl, der blev rettet i den sidste patchopdatering fra januar, men er mindre end de 51 patches, der blev udgivet af Oracle sidste oktober. Markovich ser ingen tegn på, at der bliver færre sårbarheder, som tiden går.

"Det ser ud til, at databasen indeholder så mange moduler og så mange linjer kode, at jeg faktisk forventer, at rettelserne forbliver i dette tempo," siger han.

Oracles databasekunder kan undgå nogle af problemerne fra starten af ved ikke at installere de moduler, som de ikke får brug for, ifølge Markovich. Brugere kommer i problemer, når de installerer samtlige dataabase-komponenter, selv når det ikke er nødvendigt.

"Ved at have unødvendige moduler i databasen forøger man sine sårbare overflader," udtaler Markovich.

Blandt sårbarhederne i Oracles database påvirker de to, der kan fjernudnyttes uden brugernavn og password, databasens autentificeringssystem og Oracle Application Express, som er et udviklingsværktøj til databasen til at lave webapplikationer i.

11 sikkerhedsrettelser er anført til Oracle E-Business Suite og relaterede applikationer, inklusiv syv, der kan udnyttes uden autentificering. Alle tre sikkerhedsrettelser, der påvirker Oracle Application Server, kan fjernudnyttes uden autentificering.

Seks rettelser, inklusiv tre af sårbarheder, der kan udnyttes uden autentificering, påvirker Oracle Siebel Enterprise Suites SimBuilder, et værktøj til udvikling af indhold af online læringsprogrammer. Tre rettelser påvirker PeopleSoft-værktøjer, og en påvirker Oracle Enterprise Manager.

Oversat af Thomas Bøndergaard

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

    Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect

    Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job
    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura

    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S