Kort samengevat: hardgecodeerde ociforums.com support-fallback-link binnen Oracle settings-v2.js
- Levende link, dood domein: Elk bedrijf denkt vendor-referenties netjes uit te faseren, maar Oracle leverde een live geen-agents-beschikbaar-supportlink naar ociforums.com uit settings-v2.js terwijl het domein verlopen en te koop stond.
- Hoe cside het ving: cside spotte de ociforums.com-referentie via gedragsobservatie op de client-side, meldde het, en Oracle vermeldde ons in het cpuoct2025-beveiligingsadvies, juist omdat CSP een gekaapte eigenaar op de allowlist zou hebben gehouden en SRI geen bescherming biedt aan een in-UI-hyperlink die geen gehashte scriptafhankelijkheid is.
- Geluk of monitoring: De link stond hardgecodeerd in JavaScript bij elke embed van de widget, dus de keuze is of je verlopen referenties in verzonden code blijft ontdekken door geluk, of door continue runtime-gedragsmonitoring van elk domein dat je nog aanroept.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Bij cside monitoren we websites continu op verdachte activiteiten, zodat we gebruikers kunnen beschermen voordat aanvallen plaatsvinden. Onlangs ontdekten we een geval bij een bekende website: Oracle.
Tijdens het beoordelen van een van Oracle's publieke JavaScript-bestanden merkten we dat het een verwijzing bevatte naar een domein dat is verlopen.
[https://www.oracle.com/asset/web/js/settings-v2.js](https://www.oracle.com/asset/web/js/settings-v2.js)
Deze blog belicht de risico's van vergeten of verlopen domeinen in client-side code. Dit is geen oud of zeldzaam probleem, het kan zowel grote als kleine bedrijven overkomen, en het kan gemakkelijk de deur openzetten voor een supply chain-aanval.
Opmerking: ons team heeft deze bevinding gemeld aan Oracle, die het snel heeft verholpen. Het doel van deze blog is om de beveiligingsimplicaties vanuit een defensief standpunt te onderzoeken. Het mag niet worden geïnterpreteerd als richtlijn voor exploitatie of de ontwikkeling van nieuwe aanvalsmethoden.
Het verlopen domein in kwestie
Sommige delen van dit gedeelte zijn in de tegenwoordige tijd geschreven, omdat ze rechtstreeks zijn overgenomen uit gesprekken met onze beveiligingsanalist.
Het verlopen domein is:
ociforums.com

Het bezoeken ervan leidt nu door naar:
https://expireddomains.com/domain/ociforums.com

(de screenshot is gemaakt op het moment van ontdekking; dit is inmiddels verholpen).
In het JavaScript-bestand van Oracle staat een verwijzing naar:
http://ccc.ociforums.com/

Deze link verschijnt in de websitecode als onderdeel van een bericht dat aan gebruikers wordt getoond wanneer er geen live chat-agents beschikbaar zijn. Omdat het domein verlopen is en te koop staat, kan iedereen het kopen en voor kwaadaardige doeleinden gebruiken.
Waarom dit verlopen domein een beveiligingsrisico was
Dit is het exacte fragment uit het bestand:
ocFeedback: {
en: "Sorry, no agents are available... post your question at <a href='http://ccc.ociforums.com/'>http://ccc.ociforums.com/</a>..."
}
Dit bericht wordt getoond aan gebruikers die al op zoek zijn naar hulp. Zij vertrouwen de link eerder als een legitieme Oracle-ondersteuningspagina. Als een aanvaller het domein zou kopen, konden er verschillende risico's optreden:
- Phishing: de aanvaller kan een nepforum aanmaken dat eruitziet als dat van Oracle en gebruikers verleiden hun accountgegevens te delen.
- Malware-hosting: het domein kan kwaadaardige downloads leveren of exploitkits uitvoeren.
- SEO-misbruik: omdat het domein mogelijk nog goede zoekresultaten heeft, kan het verschijnen in zoekopdrachten naar Oracle-ondersteuning en mensen naar de nepsite leiden.
- Merkschade: als gebruikers worden misleid, kunnen ze Oracle de schuld geven en het vertrouwen in het merk verliezen.
Langetermijnrisico: de link is hardgecodeerd in de JavaScript, wat betekent dat elke site die deze widget gebruikt een update nodig heeft. Als dit niet snel wordt gepatcht, blijft de blootstelling bestaan.
Voorbeeld van een aanvalsscenario
- Een gebruiker probeert Oracle-ondersteuning te bereiken, maar er zijn geen agents beschikbaar.
- Het bericht vertelt hen om ccc.ociforums.com te bezoeken.
- Het domein is nu in handen van een aanvaller.
- De gebruiker klikt en wordt gevraagd in te loggen met zijn of haar Oracle-gegevens.
- De aanvaller verzamelt de gegevens en kan ook malware leveren of andere oplichting uitvoeren.
Wat het cside-team heeft gedaan
We hebben contact opgenomen met Oracle en hen geïnformeerd over het verlopen domein. Ze zijn zeer snel overgegaan tot het terugkopen van het domein en hebben ons vermeld in hun beveiligingsrapportageprogramma's. We prijzen Oracle voor hun snelle reactie.
Deze situatie laat zien hoe de complexiteit van websites en blootstelling over tijd een uitdaging kunnen worden, zelfs voor organisaties die goed voorbereid zijn op beveiligingsincidenten. Client-side beveiliging is een vaak over het hoofd gezien gebied, en dat geldt voor bedrijven van alle groottes.
Wat had een aanval via een verlopen domein kunnen voorkomen?
Als we het scenario uitspelen waarbij een aanvaller daadwerkelijk toegang tot dit domein had gekregen: zowel CSP als SRI hadden dit gemist.
CSP en SRI zouden falen
CSP (Content Security Policy) en SRI (Sub Resource Integrity) zijn veelgebruikte client-side verdedigingsmechanismen. CSP valideert waar verzoeken vandaan komen, niet of de bestemming nog steeds veilig is. De browser staat het verzoek toe, ongeacht wie het domein nu bezit. SRI waarborgt de integriteit van bestanden alleen wanneer de ontwikkelaar de resource beheert. In dit geval was de verwijzing een hyperlink die in de gebruikersinterface werd weergegeven, geen externe scriptafhankelijkheid die door een hash werd beschermd.
Client-side beveiliging herkent tekenen van een aanval via een verlopen domein
Een client-side beveiligingsplatform zoals cside observeert continu hoe scripts zich tijdens runtime gedragen. Als een domein plotseling omleidingen begint uit te voeren, toetsaanslagen registreert, onverwachte JavaScript serveert of ongebruikelijke responspatronen vertoont, wordt die gedragsverandering onmiddellijk als een rode vlag gemarkeerd, en genereert cside een melding zodat beveiligingsteams dit kunnen onderzoeken.









