V tem članku preučujemo ranljivosti, povezane z omogočanjem pošte SQL, in načine za rešitev takšnih varnostnih težav
Za uporabnike SQL je omogočeno e-poštno bazo podatkov za odgovarjanje na poizvedbe v zbirki podatkov, saj poizvedbe ureja sama baza podatkov. Vendar je treba zagnati minimalno zahtevo za aktiviranje e-poštne baze podatkov v aplikaciji SQL Server z domenskim računom, ki ima dostop do lokalnih skrbniških pravic. Vendar je ena od pomanjkljivosti uporabe baz podatkov SQL, ki se aktivirajo po pošti, ta, da lahko vsakdo v obliki poizvedbe od sistema zahteva podatke v skladu z veljavnimi omejitvami in dobi informacije. Zato je pomembno omejiti količino podatkov, ki jih je mogoče dobiti. Druga pomembna stvar, ki jo je treba opozoriti pri tej funkciji, je, da poizvedba ne pomeni le zahteve za branje, temveč katero koli legitimno izjavo SQL.
Nekaj najpogostejših ranljivosti, s katerimi se srečujemo SQL Server
- Ker poizvedbe ne obravnava samo kot zahtevo samo za branje, temveč veljaven stavek SQL, ga uporabnik ne more uporabiti samo za pridobivanje informacij, temveč tudi za obdelavo vstavljanja, posodabljanja, brisanja ukazov ter ustvarjanja in spreminjanja predmetov.
- Pristop funkcije odgovor do pošiljatelja ne poskuša preveriti vlagatelja zahtev ali preveriti, ali je potrebno pooblastilo. Vendar lahko to preprečite tako, da omogočite preverjanje pristnosti in avtorizacije za poizvedbo pošte SQL, vendar to še vedno ne bo zagotovilo nobene celovitosti ali zaupnosti.
- Varnost te funkcije je slabo obravnavana in v celoti temelji na nepoznavanju vsiljivca. Zato lahko inteligenten vsiljivec z zelo osnovnim poznavanjem poštnih računov pošlje poizvedbo, ki jo je treba implementirati v ciljni zbirki podatkov.
Kako lahko obdržiš SQL Server Ranljivosti po e-pošti v Bayu
Kot smo že omenili, se z zaščito funkcije slabo ravna in na podlagi neznanja napadalca lahko uporabnik dobesedno upa, da se napadalec ne zaveda sistemskih ranljivosti. Tu se ne konča le, uporabnik lahko še veliko zaželi - napadalec ne ve za implementirane in ranljive zbirke podatkov, računa, ki bi ga lahko uporabili za postavljanje poizvedb itd. Vse ovire za ranljivosti funkcija baze podatkov pošte izvira iz tega, kako neznanec se zaveda. Eden od predlaganih nasvetov za zaščito baze podatkov pošte pred nepooblaščenim dostopom bi bil, da ne bi imeli resnično očitnih imen za uporabljene račune. Napadalci lahko preprosto uganejo privilegirane račune, če so preveč očitni. Ne pozabite še, če omogočite več baz podatkov za pošto; dodajte ločene račune za vsako bazo podatkov. Nenazadnje obdržite a SQL Server orodje za popravilo priročno za reševanje primerov korupcije podatkov.
Beseda previdnosti
Vbrizgavanje SQL je še ena pogosta tehnika, ki jo hekerji uporabljajo za dostop do baze podatkov, uporablja metodo poskusov in napak z uporabo spletnih URL-jev za uvajanje sprememb in nato dostop do baze podatkov. Podatkovno bazo podatkov SQL Mail v primerjavi z vbrizgavanjem SQL je lažje razbiti in jo napadalci raje uporabljajo, saj ni tako intenzivna in dolgotrajna kot vbrizgavanja SQL, zato vedno zagotovite, da so vaši računi zaščiteni in za to funkcijo omogočeno preverjanje pristnosti in avtorizacije uporabnikov.
Uvod avtorja:
Victor Simon je predsednik in predsednik DataNumen, Inc., ki je vodilna na svetu na področju tehnologij za obnovitev podatkov, vključno z popravilo korupcije po in sql programske izdelke za obnovitev. Za več informacij obiščite www.datanumen.com