Nieuwe hackmethode legt Oracle databases bloot

Oracle

Gepubliceerd: Zaterdag 26 april 2008

Een databasebeveiliger heeft een nieuwe truc gevonden om de beveiliging van Oracle databases te omzeilen.

Toon volledig artikel

Anonymous Coward op Zaterdag 26 April 2008 10:14

image

"Ik betwijfel of dit praktisch 'uitbuitbaar' wordt... Maar in specifieke gevallen kan het misbruikt worden

erg theoretisch. Je kunt je als ontwikkelaar wel degelijk wapenen tegen SQLinjecties door je invoer van oa zoekvelden te beperken.
Ook is er in dit artikel niet duidelijk om welke versie van Oracle het gaat. Met de 11g zijn ook nieuwe beveiligingen tegen SQLInjectie ingebouwd.

theoa op Zaterdag 26 April 2008 10:31

image

Zo te zien werkt die exploit met alle Oracle versies die "execute immediate" ondersteunen; dat is vanaf versie 8.0 geloof ik.

Het is inderdaad wel een vrij theoretische exploit:
- de te misbruiken procedure moet iets met dynamisch sql doen, op een onhandige manier (zonder bindvariabelen)
- met de exploit krijg je de rechten van de eigenaar van de procedure; in de beschrijving wordt daarmee een 'grant dba to ...' gedaan, maar het lijkt me niet dat een normale procedure die rechten hoort te hebben
- de ingelogde gebruiker moet rechten hebben om de procedure te draaien, en gezien de aard van de procedures waarin het exploit kan voorkomen, zal dit vrijwel nooit het geval zijn

Conclusie: een sql injectie is inderdaad mogelijk, maar alleen als er nogal wat mis is met de geschreven pl/sql code.

dlerew op Zaterdag 26 April 2008 18:53

image

Deze hack methode is niet zo nieuw als die er uit ziet en al helemaal niet zo sensationeel als de titel van het artikel probeert te doen geloven. Het onderliggende probleem: teveel vertrouwen in het werk van personen die al veel rechten hebben op een database. Iemand moet voor het misbruiken van deze aanvalmogelijkheid ten eerste lak hebben aan schrijven van veilige procedures en functies en ten tweede alsnog geen invoer validatie toepassen rond gebruikte tijd en datum waarden. Het verdient geen schoonheidsprijs dat er waarschijnlijk vele personen hier nooit op gelet hebben maar, zoals de ontdekker al schrijft, practisch zal dit voor aanvallen momenteel niet makkelijk zijn te vinden en uit te buiten.

Offline op Zondag 27 April 2008 05:43

image

Die pdf-jes zijn niets anders dan een leuke reclame actie voor het bedrijf NGSSoftware en webwereld trapt er met zijn grote voeten in of (?) wordt gesponsord. Elke programmeur met een beetje brein beveiligd zijn applicaties. Elke database kan gehackt worden, als de applicatie slecht is.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws