Ebben a cikkben megvizsgáljuk az SQL Mail engedélyezésével kapcsolatos sebezhetőségeket, és megvizsgáljuk az ilyen biztonsági problémák megoldásának módjait.
Az SQL-felhasználók számára lehetséges egy e-mail adatbázis engedélyezése az adatbázis-lekérdezések megválaszolásához, mivel a lekérdezéseket maga az adatbázis kezeli. Azonban az e-mail adatbázis aktiválásának minimális követelménye az alkalmazásban, hogy futni kell SQL Server helyi rendszergazdai jogosultságokkal rendelkező domain fiókkal. A levélben aktivált SQL-adatbázisok használatának azonban az egyik hátránya, hogy a megszabott korlátozások mellett bárki lekérdezés formájában adatokat kérhet a rendszertől, és megkapja az információkat. Ezért fontos korlátozni a megszerezhető adatok mennyiségét. Egy másik fontos dolog, amit meg kell jegyeznünk ezzel a funkcióval kapcsolatban, hogy a lekérdezés nem csak olvasható – csak kérést jelent, hanem bármely legitim SQL utasítást.
Néhány a leggyakoribb sebezhetőségek közül, amelyekkel szembesülünk SQL Server
- Mivel a lekérdezést nem csak olvasható kérésnek, hanem érvényes SQL utasításnak tekinti, a felhasználó nem csak információszerzésre, hanem beszúrás feldolgozására, frissítésére, parancsok törlésére, valamint objektumok létrehozására és módosítására is használhatja.
- A funkció válasz a feladónak megközelítése nem tesz kísérletet a kérelmező ellenőrzésére, sőt még a szükséges jogosultság ellenőrzésére sem. Ezt azonban megakadályozhatja, ha engedélyezi az SQL-levéllekérdezések hitelesítését és engedélyezési ellenőrzését, de ez még mindig nem garantálja az integritást vagy a bizalmasságot.
- A funkció biztonsága rosszul van kezelve, és teljes mértékben a behatoló tudatlanságán alapul. Ezért egy intelligens behatoló, a levelezőfiókok alapvető ismeretével, küldhet egy lekérdezést, amelyet a céladatbázisban kell végrehajtani.
Hogyan tarthatja meg a SQL Server E-mail biztonsági rések a Bay-nél
Mint már említettük, a szolgáltatás biztonsága rosszul kezelt, és a támadó tudatlansága miatt a felhasználó szó szerint remélheti, hogy a támadó nem ismeri a rendszer sebezhetőségét. Nem csak itt ér véget, sokkal több van, amit a felhasználó csak kívánhat – a támadó nem ismeri a megvalósított és sebezhető adatbázisokat, a lekérdezésekhez használható fiókokat stb. A A levéladatbázis szolgáltatása abból fakad, hogy mennyire nincs tudatában a támadónak. Az egyik javasolt tipp az e-mail-adatbázis illetéktelen hozzáféréstől való védelmére az lenne, hogy ne legyen igazán nyilvánvaló neve a használt fiókoknak. A támadók egyszerűen kitalálhatják a kiváltságos fiókokat, ha túl nyilvánvalóak. Egy másik dolog, amit szem előtt kell tartani, ha több adatbázisban engedélyezi a levelezést; adjon hozzá külön fiókot minden adatbázishoz. Végül, de nem utolsósorban tartsa meg a SQL Server fix eszköz praktikus az adatsérüléses incidensek kezelésére.
Figyelemfelhívó
Az SQL-befecskendezés egy másik gyakori technika, amelyet a hackerek használnak az adatbázishoz való hozzáférésre. Ez a próba-és hiba módszert alkalmazza, web URL-ek használatával módosításokat vezet be, majd hozzáférést biztosít az adatbázishoz. Az SQL Mail adatbázis az SQL injekciókhoz képest könnyebben feltörhető, és a támadók jobban kedvelik, nem olyan intenzív és időigényes, mint az SQL injekciók, ezért mindig ügyeljen arra, hogy fiókjai védettek legyenek, és a szolgáltatáshoz engedélyezve legyen a felhasználói hitelesítés és engedélyezés.
Szerző Bevezetés:
Victor Simon a társaság elnöke és elnöke DataNumen, Inc., amely világelső az adat-helyreállítási technológiák területén, beleértve accdb korrupció javítása és SQL helyreállítási szoftvertermékek. További információért látogasson el www.datanumen.com