V tomto článku se podíváme na chyby zabezpečení spojené s povolením SQL Mail a na způsoby, jak tyto problémy zabezpečení vyřešit
Pro uživatele SQL je možné povolení e-mailové databáze odpovídat na databázové dotazy, protože dotazy zpracovává samotná databáze. Minimálním požadavkem pro aktivaci e-mailové databáze v aplikaci je však spuštění SQL Server s účtem domény, který má přístup k oprávněním místního správce. Jednou z nevýhod používání poštou aktivovaných databází SQL je, že kdokoli může ze systému požadovat data, s výhradou zavedených omezení, ve formě dotazu a informace získá. Proto je důležité omezit množství dat, která lze získat. Další důležitou věcí, kterou je třeba si o této funkci povšimnout, je to, že Query neznamená jen požadavek jen pro čtení, ale jakýkoli legitimní příkaz SQL.
Několik nejčastějších zranitelností, se kterými se setkáváme SQL Server
- Vzhledem k tomu, že uživatel nepovažuje dotaz pouze za požadavek jen pro čtení, ale za platný příkaz SQL, může jej uživatel použít nejen k získání informací, ale také ke zpracování vložení, aktualizaci, odstranění příkazů a vytváření a úpravám objektů.
- Přístup funkce „odpověď odesílateli“ se nepokouší ověřit žadatele nebo dokonce zkontrolovat potřebnou autorizaci. Tomu však můžete zabránit povolením kontroly ověřování a autorizace pro poštovní dotaz SQL, ale to stále nezaručuje žádnou integritu ani důvěrnost.
- Zabezpečení této funkce je špatně řešeno a je založeno výhradně na neznalosti útočníka. Inteligentní útočník se základní znalostí e-mailových účtů proto může odeslat dotaz, který má být implementován v cílové databázi.
Jak si můžete ponechat SQL Server Pošlete e-mailem chyby zabezpečení v zálivu
Jak již bylo zmíněno, zabezpečení funkce je špatně zpracováno a na základě neznalosti útočníka může uživatel doslova doufat, že útočník neví o zranitelnostech systému. Tím to nekončí, uživatel si může jen přát - útočník neví o implementovaných a zranitelných databázích, účtu, který lze použít k zadávání dotazů atd. Všechny bariéry zranitelnosti Funkce poštovní databáze vychází z toho, jak nevědomý je útočník. Jedním z navrhovaných tipů k ochraně poštovní databáze před neoprávněným přístupem by bylo nemít skutečně zjevné názvy použitých účtů. Útočníci mohou jednoduše uhodnout privilegované účty, pokud jsou příliš zřejmé. Další věc, kterou je třeba mít na paměti, je, že pokud povolíte poštu ve více databázích; přidat samostatné účty pro každou databázi. V neposlední řadě si ponechejte SQL Server opravit nástroj užitečné při řešení případů poškození dat.
Slovo varování
Injekce SQL je další běžná technika, kterou hackeři používají k získání přístupu k databázi, využívá metodu pokusu a omylu pomocí webových adres URL k provedení úprav a následnému získání přístupu k databázi. Databáze SQL Mail je ve srovnání s injekcemi SQL snadněji prolomitelná a útočníci ji preferují více, není tak intenzivní a časově náročná jako injekce SQL, proto se vždy ujistěte, že jsou vaše účty chráněny a pro tuto funkci je povoleno ověřování a autorizace uživatelů.
Úvod autora:
Victor Simon je prezidentem a předsedou představenstva DataNumen, Inc., která je světovým lídrem v oblasti technologií pro obnovu dat, včetně opravit poškození accdb a SQL softwarové produkty pro obnovu. Pro více informací navštivte www.datanumen.com