Wachtwoordbeveiliging Oracle makkelijk te kraken

Het probleem zit in de manier waarop de client en de server sleutels uitwisselen. Dat blijkt uit een document (pdf) waarin beveiligingsexperts VonJeek en RevMoon het lek uit de doeken doen.

Om de aanval uit te voeren is het wel noodzakelijk om of toegang te krijgen tot de database via fysieke toegang of via een van de diverse standaardwachtwoorden. Ook is het mogelijk te richten op de applicaties die met de database praten. Als dat lukt heeft de aanvaller toegang tot de gebruikersnaam en zogenaamde wachtwoordhash (gecodeerd wachtwoord).

Wie eenmaal het wachtwoord in handen heeft, hoeft niet veel energie in de daadwerkelijke aanval te steken. Het bedrijf gebruikt voor het coderen een ‘fixed magicnummer’ dat niet ingewikkelder is als 0x01234567890ABCDEF. Vervolgens gebruikt het bedrijf een simpele combinatie van deze code en de gebruikersnaam voor de DES-versleuteling.

Met deze wetenschap is het mogelijk de hashes in enkele seconden te kraken. Om het gelijk te bewijzen hebben de makers een applicatie voor Windows gemaakt om dit uit te proberen.

Het is niet de eerste keer dat er kritiek op de beveiliging van Oracle is. In december werd een week afgelast waarin elke dag een nieuw lek zou worden gepresenteerd. De reden is nooit bekendgemaakt, maar bekend is wel dat Oracle fel op de aankondiging van de lekkenweek reageerde. In oktober vorig jaar vonden veel beveiligingsexperts dat Oracle de ernst van beveiligingslekken bagatelliseerde.

Nieuws

Cybersecurity verschuift naar AI-agents: waarom je datadeling standaard moet uitzetten

AI verandert snel van slimme assistent naar digitale collega. Waar organisaties eerst experimenteerden met losse prompts en tekstgeneratie, komen AI-agents...

Lees meer

Nieuws

Waarom ICTloket.nl kiest voor Maastricht en Maastricht-Airport als internationale hub voor online marketing en digitale strategie

Zuid-Limburg is al eeuwenlang een regio van verbinding. Niet alleen tussen mensen en culturen, maar ook tussen landen, kennisinstellingen, ondernemers...

Lees meer

Nieuws

ICTloket Motorsport-logo vermeld bij standhouders in 4WD Magazine No. 6 – 2026

ICTloket Motorsport is opnieuw zichtbaar in de wereld van offroad, techniek en outdoorbeleving. In 4WD Magazine No. 6 – 2026,...

Lees meer
Wachtwoordbeveiliging Oracle makkelijk te kraken

Zullen we samen jouw ideeën tot leven brengen?

Ik maak graag vrijblijvend kennis om mee te denken over jouw plannen. Met mijn ervaring en netwerk help ik je om ideeën om te zetten in concrete en succesvolle resultaten.