I den här artikeln tittar vi på sårbarheterna i samband med att aktivera SQL Mail och tittar på sätt att kringgå sådana säkerhetsproblem
För SQL-användare är det möjligt att aktivera en e-postdatabas för att svara på databasfrågor, eftersom frågor hanteras av själva databasen. Ett minimikrav för att aktivera en e-postdatabas i applikationen är dock att köras SQL Server med ett domänkonto med åtkomst till lokala administratörsbehörigheter. Men en av nackdelarna med att använda e-postaktiverade SQL-databaser är att vem som helst kan begära data, med förbehåll för införda begränsningar, från systemet i form av en fråga, och kommer att få informationen. Därför är det viktigt att begränsa mängden data som kan erhållas. En annan viktig sak att notera om den här funktionen är att Query inte betyder bara en läs-endast begäran, utan alla legitima SQL-satser.
Några av de vanligaste sårbarheterna som man stöter på SQL Server
- Eftersom den inte bara betraktar en fråga som en skrivskyddad begäran utan en giltig SQL-sats, kan en användare inte bara använda den för att hämta information utan också för att bearbeta infogning, uppdatering, radering av kommandon och skapa och modifiera objekt.
- Funktionens svar-till-avsändare-metoden gör inga försök att verifiera begäranden eller att ens kontrollera om nödvändig auktorisering. Du kan dock förhindra att detta händer genom att aktivera autentiserings- och auktoriseringskontroller för SQL-e-postfråga, men detta kommer fortfarande inte att garantera någon integritet eller konfidentialitet.
- Funktionens säkerhet hanteras dåligt och baseras helt på inkräktarens okunnighet. Därför kan en intelligent inkräktare, med mycket grundläggande kunskaper om e-postkontona, skicka en fråga som ska implementeras i måldatabasen.
Hur kan du behålla SQL Server E-postsårbarheter vid Bay
Som redan nämnts är säkerheten för funktionen dåligt hanterad och baserat på okunnighet om angriparen kan användaren bokstavligen hoppas att angriparen inte är medveten om systemets sårbarheter. Det slutar inte bara här, det finns mycket mer som användaren bara kan önska sig – angriparen känner inte till de implementerade och sårbara databaserna, kontot som kan användas för att ställa frågor etc. Alla hinder för sårbarheter i postdatabasfunktionen härrör från hur omedveten angriparen är. Ett av de föreslagna tipsen för att skydda e-postdatabasen från obehörig åtkomst skulle vara att inte ha riktigt uppenbara namn för de konton som används. Angripare kan helt enkelt gissa de privilegierade kontona om de är för uppenbara. En annan sak att tänka på är, om du gör flera databaser e-postaktiverade; lägga till separata konton för varje databas. Sist men inte minst behåll en SQL Server fixa verktyg praktiskt för att hantera incidenter av datakorruption.
Ett försiktighetsord
SQL-injektion är en annan vanlig teknik som används av hackare för att få tillgång till databasen, den använder sig av en trial-and-error-metod, genom att använda webbadresser för att införa ändringar och sedan få tillgång till databasen. SQL Mail-databas jämfört med SQL-injektioner är lättare att knäcka och föredras mer av angriparna, den är inte lika intensiv och tidskrävande som SQL-injektioner, se därför alltid till att dina konton är skyddade och att användarautentisering och auktorisering är aktiverad för funktionen.
Författarintroduktion:
Victor Simon är ordförande och ordförande i DataNumen, Inc., som är världsledande inom teknik för återställning av data, inklusive reparera accdb korruption och mjukvaruprodukter för SQL-återställning. För mer information besök www.datanumen.com