3 Mahdolliset haavoittuvuudet ja ratkaisut SQL Server Sähköposti

Tässä artikkelissa tarkastellaan SQL Mailin käyttöönottoon liittyviä haavoittuvuuksia ja etsitään tapoja kiertää tällaiset tietoturvaongelmat

Tietokannan postiarkkitehtuuri Ms SQL ServerSQL-käyttäjille sähköpostitietokannan ottaminen käyttöön tietokantakyselyihin on mahdollista, koska kyselyjä käsittelee itse tietokanta. Vähimmäisvaatimus sähköpostitietokannan aktivoimiseksi sovelluksessa on kuitenkin suoritettava SQL Server verkkotunnuksella, jolla on pääsy paikallisiin järjestelmänvalvojan oikeuksiin. Yksi postiaktivoitujen SQL-tietokantojen käytön haittapuolista on kuitenkin se, että kuka tahansa voi pyytää järjestelmältä tietoja kyselyn muodossa rajoitettujen rajoitusten mukaisesti ja saada tiedot. Siksi saatavien tietojen määrän rajoittaminen on tärkeää. Toinen tärkeä asia, joka on huomioitava tässä ominaisuudessa, on se, että kysely ei tarkoita vain lukupyyntöä, vaan mitä tahansa laillista SQL-käskyä.

Muutamia yleisimpiä haavoittuvuuksia, joita kohdataan SQL Server

  1. Koska kysely ei ole vain lukupyyntö, vaan kelvollinen SQL-käsky, käyttäjä voi käyttää sitä paitsi tietojen hankkimiseen myös inserttien käsittelyyn, päivittämiseen, komentojen poistamiseen sekä objektien luomiseen ja muokkaamiseen.
  2. Ominaisuuden vastaus lähettäjälle -lähestymistapa ei yritä vahvistaa pyytäjää tai edes tarkistaa tarvittavaa valtuutusta. Voit kuitenkin estää tämän tapahtumasta ottamalla käyttöön todennuksen ja todennuksen tarkistukset SQL-postikyselyille, mutta tämä ei silti takaa eheyttä tai luottamuksellisuutta.
  3. Ominaisuuden tietoturvaa on hoidettu huonosti, ja se perustuu kokonaan tunkeilijan tietämättömyyteen. Siksi älykäs tunkeilija, jolla on hyvinkin perustiedot sähköpostitileistä, voi lähettää kyselyn toteutettavaksi kohdetietokannassa.

Kuinka voit pitää SQL Server Sähköpostin haavoittuvuudet Bayssä

SQL Server Sähköpostin heikkoudetKuten jo mainittiin, ominaisuuden turvallisuutta käsitellään huonosti ja hyökkääjän tietämättömyyden perusteella käyttäjä voi kirjaimellisesti toivoa, että hyökkääjä ei ole tietoinen järjestelmän haavoittuvuuksista. Se ei pääty vain tähän, on paljon enemmän, mitä käyttäjä voi vain toivoa - hyökkääjä ei tiedä toteutetuista ja haavoittuvista tietokannoista, tilistä, jota voidaan käyttää kyselyjen tekemiseen jne. Kaikki esteet haavoittuvuuksille postitietokannan ominaisuus johtuu siitä, kuinka hyökkääjä on tietämätön. Yksi ehdotetuista vihjeistä postitietokannan suojaamiseksi luvattomalta käytöltä olisi, että käytetyillä tileillä ei olisi todella ilmeisiä nimiä. Hyökkääjät voivat vain arvata etuoikeutetut tilit, jos ne ovat liian ilmeisiä. Toinen mielessä pidettävä asia on, jos otat useita tietokantoja sähköpostin käyttöön; lisää erilliset tilit kullekin tietokannalle. Viimeisenä mutta ei vähäisimpänä pitää SQL Server korjaustyökalu kätevä käsittelemään korruptiotapauksia.

Varoituksen sana

SQL-injektio on toinen yleinen tekniikka, jota hakkerit käyttävät pääsyyn tietokantaan. Se käyttää kokeiluvirhe-menetelmää käyttämällä web-URL-osoitteita muutosten tekemiseen ja pääsyn sitten tietokantaan. SQL Mail -tietokanta on helpompi murtaa SQL-injektioihin verrattuna, ja hyökkääjät suosivat sitä enemmän, se ei ole yhtä intensiivistä ja aikaa vievää kuin SQL-injektiot, joten varmista aina, että tilisi on suojattu ja käyttäjän todennus ja valtuutus on otettu käyttöön ominaisuudessa.

Tekijän esittely:

Victor Simon on hallituksen puheenjohtaja ja puheenjohtaja DataNumen, Inc., joka on maailman johtava tietojen palautustekniikoissa, mukaan lukien korjata accdb-korruptio ja sql-palautusohjelmistotuotteet. Lisätietoja osoitteessa www.datanumen.com

Kommenttien lisääminen on estetty.