computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


IT-Security

"Dumme Programmierfehler" gefährden Oracle-Anwender

04.09.2007 um 11:30 Uhr
Einem Sicherheitsexperten zufolge weist die aktuelle Oracle-Datenbank 11g Programmierfehler auf, die Datendiebstahl ermöglichen.

Oracle habe mit Version 11g seiner Datenbank große Fortschritte gemacht, doch fänden sich darin Schwachstellen, bei denen es sich schlicht um "dumme Programmierfehler" handle, sagte Alexander Kornbrust, Managing Director bei Red Database Security, auf der "Hack in The Box Security Conference 2007" (HITB) in Kuala Lumpur. Nach Ansicht des Sicherheitsexperten herrscht bei der Entwicklungsmannschaft des Datenbankanbieters offenbar Schulungsbedarf, denn diese "simplen Sicherheitslecks" seien zu vermeiden.

Kornbrust, der Großunternehmen beim Sicherheitscheck ihrer Oracle-Datenbanken unter die Arme greift, war bei der Inspektion der Software auf SQL-Injection-Schwachstellen gestoßen. Diese ermöglichen es Angreifern, beliebigen Code auszuführen. Darüber hinaus will der Security-Spezialist eine Möglichkeit gefunden haben, die Auditing-Funktion in 11 g und anderen Versionen der Datenbank zu umgehen, was es ermögliche, die Compliance-Bemühungen eines Unternehmens zu untergraben.

Während Kornbrust plant, über einige Oracle-Schwachstellen auf der HITB zu referieren, will er von einer detaillierten Beschreibung seiner Methode, die Auditing-Funktion auszutricksen, absehen, bis Oracle das Problem behoben hat.

Einige der von ihm entdeckten Probleme spiegeln dem Experten zufolge Architekturschwächen in der Oracle-Datenbank wieder. In einem für die Konferenz geplanten Vortrag will Kornbrust darlegen, wie sich diese ausnutzen lassen, um Oracles neueste Sicherheitswerkzeuge – darunter "Oracle Database Vault" und "Oracle Audit Vault" - auszuhebeln.

Aufgrund der kritischen Rolle, die die Oracle-Datenbank für das Business großer Unternehmen spiele sowie des breiten Spektrums der von Oracle unterstützten Plattformen können die Kosten für die Behebung eines darin befindlichen Sicherheitslecks beträchtlich sein, so Kornbrust. Am Beispiel eines deutschen Unternehmens, das 8.000 Oracle-Datenbanken betreibt, rechnete der Experte vor, dass für den Rollout eines einzigen Patches bis zu 32.000 Arbeitsstunden beziehungsweise vier Stunden pro Datenbank anfallen können. Das entspreche 60 ganztags beschäftigten Datenbank-Administratoren – wobei Zeit und Kosten, die das Testen des Patches auf jeder Datenbank erfordere, noch nicht berücksichtigt seien.

Überdies müsse Oracle für jede zu flickende Sicherheitslücke einen eigenen Patch für jede unterstützte Datenbankversion sowie jede Hardwareplattform und jedes Betriebssystem, auf der die Software läuft, entwickeln. Unterm Strich, so Kornbrust, summiere sich dies auf rund 100 separate Patches pro Schwachstelle. (kf)



Seite: 1


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.


Energieeffizienz in der IT
Best of IT-Solutions - Energieeffizienz in der IT
Der Einsatz von stromsparenden Technologien ist en Vogue. Im neuen Best of IT-Solutions-Blogs diskutieren Experten über die wahren Werte und Zielsetzungen grüner IT-Technologien und ihr Einsparpotential für die Unternehmens-IT.

Zum Best of IT-Solutions-Blog
SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
Aktuelle Umfrage

Wie viele Tage haben Sie im vergangenen Jahr blau gemacht?

  • Whitepaper
Security-Expertenrat Security Glossar
FEATURED LINKS

Virtual Data Center
Virtual Data Center
Kameras zur Überwachung von Server-Räumen können unerlaubten Zutritt nicht verhindern, als digitaler Wachposten wohl aber abschreckend wirken. Die COMPUTERWOCHE hat ein Modell von Mobotix unter die Lupe genommen.

Überwachte Rechenzentren
KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security