Volgens een beveiligingsonderzoeker zijn recente Oracle 11g-databases relatief eenvoudig te hacken. Uit de sessiekey die bij een loginpoging naar de client wordt gestuurd, kan informatie uit de wachtwoord-hash worden afgeleid.
Dat heeft de Argentijnse beveiligingsonderzoeker Esteban Martínez Fayó ontdekt, schrijft Threatpost, een securityblog van beveiligingsbedrijf Kaspersky. Volgens Martínez Fayó verstuurt de Oracle 11g-databaseserver bij een inlogpoging een sessie-key die informatie bevat over de wachtwoord-hash naar de client. Een vereiste is wel dat een aanvaller de naam van de te hacken gebruiker kent, evenals de naam van de database.
Na het opvragen van de sessie-key kan de verbinding worden gesloten en kan lokaal worden begonnen met het brute forcen van de key, aldus de onderzoeker. Het gebruiken van rainbow tables, waarbij wachtwoorden en hashes als in een soort telefoonboek aan elkaar zijn gekoppeld, is niet mogelijk, omdat de wachtwoorden zijn gesalt; er zijn unieke waardes aan toegevoegd, juist om rainbow tables onmogelijk te maken.
Volgens Martínez Fayó is het op een standaarddesktop mogelijk om simpele wachtwoorden binnen vijf uur te kraken. Hoeveel tijd voor moeilijkere wachtwoorden nodig is, is onduidelijk. Zowel versie 1 als versie 2 van de Oracle 11g-databases is kwetsbaar.
Oracle heeft een nieuwe versie van het loginprotocol vrijgegeven die de kwetsbaarheid niet meer bevat. Beheerders moeten deze nieuwe versie echter zelf installeren en configureren, benadrukt Martínez Fayó. Er komt geen beveiligingsupdate voor de vorige versie van het protocol. Om het probleem te omzeilen kan ook externe authenticatie worden uitgeschakeld, wat vaak toch al is aan te raden.
[Reactie gewijzigd door tympie op vrijdag 21 september 2012 15:27]
[Reactie gewijzigd door Erwines op vrijdag 21 september 2012 14:39]
[Reactie gewijzigd door tympie op vrijdag 21 september 2012 18:44]
[Reactie gewijzigd door mxcreep op vrijdag 21 september 2012 18:41]
Gewoon updaten is dus eigenlijk niet genoeg, je moet ook al in je config zitten. Vrij gevaarlijk als je weet hoe het er soms met secuirity aan toe gaat omdat ze niet updaten...Fayo said that Oracle has released a new version of the authentication protocol, version 12, which fixes this problem. However, he said that Oracle is not planning to fix the bug in version 11.1 of the protocol, and that even after applying the patch that includes the updated protocol, database servers are still vulnerable by default. Administrators need to change the configuration of the server in order to only allow the new version of the protocol.
Hieruit ben ik van mening dat Oracle dit probleem al gevonden had, anders was er nooit zo snel een oplossing gekomen.Oracle heeft een nieuwe versie van het loginprotocol vrijgegeven die de kwetsbaarheid niet meer bevat
Ik ben benieuwd naar de 'normal PC', is dat:The researcher who discovered the bug has a tool that can crack some simple passwords in about five hours on a normal PC.
Martinez Fayo and his team first reported the bugs to Oracle in May 2010. Oracle fixed it in mid-2011 via the 11.2.0.3 patch set, issuing a new version of the protocol. "But they never fixed the current version, so the current 11.1 and 11.2 versions are still vulnerable," Martinez Fayo says, and Oracle has no plans to fix the flaws for version 11.1.
Tja, het instemmingsverzoek om elke werknemer, flexmedewerker en bezoeker vantevoren compleet door te lichten, steeksproefgewijs of periodiek te laten volgen door privé-detectives, en bovendien een stel elektroden in te planten die continu de gedachtenstroom opnemen en doorsturen naar een centrale server voor verdere monitoring en analyse, is bij de laatste OR-vergadering afgewezen... Vandaar dat er dan maar naar makkelijker implementeerbare opties op IT-niveau gekeken wordt.Het is een groot lek als je al boosaardige figuren in je organisatie hebt zitten.
Ik zou graag willen dat Oracle dat doet. Ergens groot in het midden op de Oracle Support site iets van "heej, misschien ben je het op internet al tegengekomen, maar we hebben een vervelend foutje in onze software. Dít is wat er precies aan de hand is, in díe gevallen kun je er last van hebben, en zó kun je het oplossen". Ik kon vanmiddag echter zo snel geen info vinden.Ik zou graag willen dat security experts ...
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Consoles Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True