在本文中,我们研究了与启用 SQL Mail 相关的漏洞,并研究了解决此类安全问题的方法
对于 SQL 用户,启用电子邮件数据库以回复数据库查询是可能的,因为查询由数据库本身处理。 但是,在应用程序中激活电子邮件数据库的最低要求是运行 SQL Server 使用具有本地管理员权限的域帐户。 然而,使用邮件激活的 SQL 数据库的缺点之一是,任何人都可以在受到限制的情况下,以查询的形式从系统中请求数据,并将获得信息。 因此,限制可以获得的数据量很重要。 关于此功能的另一个需要注意的重要事项是,Query 不仅仅意味着只读请求,而是任何合法的 SQL 语句。
一些最常见的安全漏洞 SQL Server
- 由于它不仅将查询视为只读请求,而且将其视为有效的 SQL 语句,因此用户不仅可以将其用于获取信息,还可以用于处理插入、更新、删除命令以及创建和修改对象。
- 该功能的回复发件人方法不会尝试验证请求者,甚至不会检查必要的授权。 但是,您可以通过为 SQL 邮件查询启用身份验证和授权检查来防止这种情况发生,但这仍然不能保证任何完整性或机密性。
- 该功能的安全性处理得很糟糕,完全依赖于入侵者的无知。因此,一个精明的入侵者,只要掌握了邮件账户的基本知识,就能向目标数据库发送查询指令。
你怎么能保持 SQL Server 电子邮件漏洞
如前所述,该功能的安全性处理不当,并且基于攻击者的无知,用户可以从字面上希望攻击者不知道系统漏洞。 它不仅到此结束,还有更多用户只能希望的 - 攻击者不知道已实施和易受攻击的数据库,可用于提出查询的帐户等。所有漏洞的障碍邮件数据库功能源于攻击者的意识。 保护邮件数据库免受未经授权访问的建议之一是不要为所使用的帐户设置真正明显的名称。 如果特权帐户太明显,攻击者可以简单地猜测它们。 要记住的另一件事是,如果您要启用多个数据库邮件; 为每个数据库添加单独的帐户。 最后但并非最不重要的一点 SQL Server 修复工具 方便处理数据损坏事件。
一个谨慎的话
SQL注入是黑客获取数据库访问权的另一种常用技术,它利用试错法,通过使用网址引入修改,然后获得对数据库的访问权。 SQL Mail 数据库与 SQL 注入相比更容易破解,更受攻击者青睐,它不像 SQL 注入那样密集和耗时,因此请始终确保您的帐户受到保护,并为该功能启用用户身份验证和授权。
作者简介:
维克多·西蒙 (Victor Simon) 是总裁兼董事长 DataNumen, Inc.,它是数据恢复技术领域的世界领先者,包括 修复 accdb 损坏 和sql恢复软件产品。 欲了解更多信息,请访问 datanumen.com