Oracles databaser trues af angreb

Sikkerhedsforsker David Litchfield har offentliggjort tekniske detaljer om en ny type angreb, der kan give hackere adgang til Oracles databaser.

Artikel top billede

Computerworld News Service: Sikkerhedsforskeren David Litchfield har fundet tekniske detaljer om en angrebs-type, der kan ramme Oracles databaser.

Denne type angreb, der betegnes ”lateral SQL injection”, kan bruges at at skaffe sig en database-administrators rettigheder på en Oracle-server og dermed ændre eller slette data eller endda installere software, fortæller David Litchfield i et interview.

David Litchfield fortalte for første gang om denne type angreb ved konferencen Black Hat Washington i februar sidste år, men i torsdags offentliggjorde han de tekniske detaljer.

Søgetermer

I en SQL injection skaber angribere særligt fremstillede søgetermer, der narrer databasen til at køre SQL-kommandoer.

Tidligere troede sikkerhedseksperterne kun, at SQL injections ville virke, hvis angreberen indtastede strenge i databasen, men David Litchfield påviser, at angrebet kan fungere ved brug af nye typer data – ”date and number data types”.

Målet for David Litchfields angreb er det Procedural language/SQL-programmeringssprog, som Oracles udviklere bruger.

David Litchfield er bedst kendt for sin udgivelse af detaljer om den bug, der blev brugt i SQL Slammer-ormen, som angreb Microsofts SQL Server database.

Kan forårsage alvorlige skader

David Litchfield er ikke sikker på, hvor udbredte lateral SQL injections er, men han mener, at angrebet kan forårsage alvorlige skader i nogle tilfælde.

”Hvis man bruger Oracle, og man skriver sine egne applikationer, er det muligt, at man skriver en sårbar kode,” siger han.

”Det er ikke verdens undergang, men det er helt klart noget, folk skal gøres opmærksomme på.”

Databaseprogrammører bør gennemgå deres koder for at sikre, at alle de data der bearbejdes er legitime og ikke injected SQL-kommandoer, siger han.

Oversat af Mille Bindslev

Event: Strategisk It-sikkerhedsdag 2026 - København

Sikkerhed | København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

20. januar 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

Jeanette Kristiansen

Circle Of Bytes ApS

Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

Christian Kamper Garst

Enterprise Rent-A-Car

Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse
Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S