我爱Aspx >> C#.Net >> 关于SQL SERVER的一些安全问题_数据库安全关于SQL SERVER的一些安全问题
BY XUNDI<安全焦点>
xundi1@21cn.com
www.xfocus.org
目前关于NT服务器的入侵,有很多种方法,如对IIS的漏洞进行利用,但
大家不知道注意到没有,其实通过与NT服务器相关联的SQL数据库服务器
的例子也是很有比例的一种手段。大家可以参看下面的一个新闻报道:
http://www.vnunet.com/News/1110938。
Herbless入侵破坏的一些站点,如legoland.co.uk站点就是通过SQL服务器
的入侵而获得对系统的控制权而破坏的。所以对SQL服务器的保护是必不可
少的,这里我整理了一些漏洞供大家来参考,见笑,见笑。
----------------------------------------------------------------
我们先来看看SQL服务程序支持的网络协议库:
----------------------------------------------------------------
| SQL Server Network Protocol Libraries |
----------------------------------------------------------------
|Protocol library| 可能存在的漏洞 | 是否加密 |
----------------------------------------------------------------
|Named pipes | --使用NT SMB端口(TCP139,UDP137, | 否 |
|(有名管道) | 138)来进行通信,这些可以被通 | |
| | 的防火墙控制,但如果内部网络可| |
| | 随意访问的话也是一个不小的缺陷| |
| | --用户名字,密码和数据没有进行加| |
| | 传输,任何人可以通过SNIFFER来 | |
| | 进行数据捕获。 | |
----------------------------------------------------------------
|IP Sockets | --默认状态下开1433口,你可以使用| 否 |
| | 扫描器来查看这个端口。 | |
| | 可以被SNIFFER截获数据。 | |
----------------------------------------------------------------
|Multi-Protocol | --客户端需要支持NT RPCs;在不同 | 是 |
| | 种类的环境中可能引起问题。 | |
| | --默认情况下使用TCP随机端口,但| |
| | 防火墙进行端口图固定实现(参 | |
| | 看KB Q164667)。 | |
Ҷƪл˵?
MySQL3.23.31之前版本的安全漏洞..[04-28]
数据库安全性策略(1)_数据库安全[04-28]
数据库安全性策略 (2)_数据库安全[04-28]
保护Access 2000数据库的安全_数..[04-28]
MySQL安全问题(匿名用户)的一点心..[04-28]
怎样使MySQL安全以对抗解密高手_..[04-28]
怎么样写一段高效,安全的sql查询..[04-28]
不当编写SQL语句导致系统不安全_..[04-28]
在ASP程序中执行SQL语句的安全性..[04-28]
SQL Server安全规划全攻略_数据库..[04-28]
与“黑客”的一段遭遇简单谈ASP的..[04-28]
MySQL3.23.31之前版本的安全漏洞..[04-28]
数据库安全性策略(1)_数据库安全[04-28]
数据库安全性策略 (2)_数据库安全[04-28]
安全维护 IIS asp 站点的高级技巧..[04-28]
ASP+Access的安全隐患及对策_AS..[04-28]
保护Access 2000数据库的安全_数..[04-28]
提高IIS的安全性_ASP技巧[04-28]
用IIS+ASP建网站的安全性分析_AS..[04-28]
Microsoft IIS 真的如此「不安全..[04-28]