Oracles databaser trues af angreb

Sikkerhedsforsker David Litchfield har offentliggjort tekniske detaljer om en ny type angreb, der kan give hackere adgang til Oracles databaser.

Artikel top billede

Computerworld News Service: Sikkerhedsforskeren David Litchfield har fundet tekniske detaljer om en angrebs-type, der kan ramme Oracles databaser.

Denne type angreb, der betegnes ”lateral SQL injection”, kan bruges at at skaffe sig en database-administrators rettigheder på en Oracle-server og dermed ændre eller slette data eller endda installere software, fortæller David Litchfield i et interview.

David Litchfield fortalte for første gang om denne type angreb ved konferencen Black Hat Washington i februar sidste år, men i torsdags offentliggjorde han de tekniske detaljer.

Søgetermer

I en SQL injection skaber angribere særligt fremstillede søgetermer, der narrer databasen til at køre SQL-kommandoer.

Tidligere troede sikkerhedseksperterne kun, at SQL injections ville virke, hvis angreberen indtastede strenge i databasen, men David Litchfield påviser, at angrebet kan fungere ved brug af nye typer data – ”date and number data types”.

Målet for David Litchfields angreb er det Procedural language/SQL-programmeringssprog, som Oracles udviklere bruger.

David Litchfield er bedst kendt for sin udgivelse af detaljer om den bug, der blev brugt i SQL Slammer-ormen, som angreb Microsofts SQL Server database.

Kan forårsage alvorlige skader

David Litchfield er ikke sikker på, hvor udbredte lateral SQL injections er, men han mener, at angrebet kan forårsage alvorlige skader i nogle tilfælde.

”Hvis man bruger Oracle, og man skriver sine egne applikationer, er det muligt, at man skriver en sårbar kode,” siger han.

”Det er ikke verdens undergang, men det er helt klart noget, folk skal gøres opmærksomme på.”

Databaseprogrammører bør gennemgå deres koder for at sikre, at alle de data der bearbejdes er legitime og ikke injected SQL-kommandoer, siger han.

Oversat af Mille Bindslev

Netcompany A/S

Test Consultant

Midtjylland

Vivant ApS

Team Lead – Support & Operations

Københavnsområdet

Politiets Efterretningstjeneste

CNE-specialist til PET`s indhentningsafdeling

Københavnsområdet

Politiets Efterretningstjeneste

Teamledere til PETs indhentningsafdeling

Københavnsområdet

Navnenyt fra it-Danmark

Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job
IFS Danmark A/S har pr. 2. marts 2026 ansat Marlene Gudman som HR Business Partner. Hun skal især beskæftige sig med HR i Danmark og Norden og lede udvalgte internationale HR-projekter. Hun kommer fra en stilling som Nordic Lead HR Business Partner hos Salesforce. Hun har tidligere beskæftiget sig med international HR med fokus på udvikling af og udfordringer i HR ud fra et forretningsperspektiv. Nyt job

Marlene Gudman

IFS Danmark A/S

Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

Per Forberg

Renewtech ApS

Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

Jouni Salo

Renewtech ApS