Oracles databaser trues af angreb

Sikkerhedsforsker David Litchfield har offentliggjort tekniske detaljer om en ny type angreb, der kan give hackere adgang til Oracles databaser.

Artikel top billede

Computerworld News Service: Sikkerhedsforskeren David Litchfield har fundet tekniske detaljer om en angrebs-type, der kan ramme Oracles databaser.

Denne type angreb, der betegnes ”lateral SQL injection”, kan bruges at at skaffe sig en database-administrators rettigheder på en Oracle-server og dermed ændre eller slette data eller endda installere software, fortæller David Litchfield i et interview.

David Litchfield fortalte for første gang om denne type angreb ved konferencen Black Hat Washington i februar sidste år, men i torsdags offentliggjorde han de tekniske detaljer.

Søgetermer

I en SQL injection skaber angribere særligt fremstillede søgetermer, der narrer databasen til at køre SQL-kommandoer.

Tidligere troede sikkerhedseksperterne kun, at SQL injections ville virke, hvis angreberen indtastede strenge i databasen, men David Litchfield påviser, at angrebet kan fungere ved brug af nye typer data – ”date and number data types”.

Målet for David Litchfields angreb er det Procedural language/SQL-programmeringssprog, som Oracles udviklere bruger.

David Litchfield er bedst kendt for sin udgivelse af detaljer om den bug, der blev brugt i SQL Slammer-ormen, som angreb Microsofts SQL Server database.

Kan forårsage alvorlige skader

David Litchfield er ikke sikker på, hvor udbredte lateral SQL injections er, men han mener, at angrebet kan forårsage alvorlige skader i nogle tilfælde.

”Hvis man bruger Oracle, og man skriver sine egne applikationer, er det muligt, at man skriver en sårbar kode,” siger han.

”Det er ikke verdens undergang, men det er helt klart noget, folk skal gøres opmærksomme på.”

Databaseprogrammører bør gennemgå deres koder for at sikre, at alle de data der bearbejdes er legitime og ikke injected SQL-kommandoer, siger han.

Oversat af Mille Bindslev

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S

netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos