免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1766 | 回复: 0
打印 上一主题 下一主题

用数据库安全策略防止权限升级攻击 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-11-20 16:17 |只看该作者 |倒序浏览
权限升级攻击在用户通过利用系统中的漏洞获得额外的访问系统权限时,就有可能发生。数据库可能与其他具有权限升级的软件一样有类似的问题:如果数据库功能或数据库的其它部分有漏洞,用户就可能利用该漏洞来获取具有更高权限的用户的帐号。

  数据库中因权限升级所引起的一个最大威胁是未授权的用户能够访问存储在数据库中的敏感信息,但是这也有可能发生在文件系统中。可能我们需要更担心的是一些数据库允许具有升级权限的用户在数据库的授权下在操作系统中运行本地程序。权限升级漏洞也可能使攻击者完全控制托管数据库的系统,通过操作系统执行命令。

  为了确定公司是否有权限升级问题,首先你需要确定数据库是否在最小权限下运行(这可能需要数据库管理员的帮助,他了解应用程序的权限机制),然后确定用户是否具有最小的访问权限来完成他们的工作;这个需要在数据库安全策略中解决。为了确定数据库所使用的操作系统权限,请查找进程表,查看数据库进程所使用的用户ID。如果数据库在根、管理员或其他授权账户下运行,就有可能出现权限升级问题。除了这个问题,具有权限来执行软件的用户,或允许用户在数据库中执行软件的漏洞,这些问题都有可能造成更大的威胁。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP