Главная
 


Понедельник, 13-Май-2024, 0:50:07 AM



| RSS
Главная
Меню сайта

Мини-чат
200



Главная » 2008 » Декабрь » 23 » Microsoft опубликовала уведомление к уязвимости в SQL Server
Microsoft опубликовала уведомление к уязвимости в SQL Server
3:43:42 PM

Согласно производителю, уязвимость распространяется на следующие приложения:

SQL Server 2000 

SQL Server 2005 SP2

MSDE 2000 (Microsoft SQL Server 2000 Desktop Edition) SQL

Server 2005 Express Edition


Для удачной эксплуатации уязвимости злоумышленник должен удачно аутентифицироваться на системе. К тому же уязвимость в MSDE 2000 и SQL Server Express 2005 не может эксплуатироваться удаленно. Но это не означает, что эту уязвимость можно проигнорировать.

Для удачной эксплуатации уязвимости злоумышленник должен быть аутентифицирован в приложении. Если атакующий обнаружит SQL-инъекцию в Web приложении, подключенном к СУБД, он сможет совместить обе уязвимости и выполнить произвольный код на целевой системе без аутентификации, т.к. Web приложение уже аутентифицировано. 

Злоумышленник может воспользоваться неисправленной уязвимостью в Microsoft Windows и повысить свои привилегии с NetworkService до LocalSystem. 

Microsoft рекомендует пользователям запретить использование хранимой процедуры sp_replwritetovarbin. Для большинства пользователей отключение этой процедуры никак не повлияет на работоспособность приложения и базы данных. Исключение составляют лишь базы данных с транзакционными репликациями и обновляемыми подписками.

Источник: http://www.securitylab.ru


Просмотров: 542 | Добавил: Fassil | Рейтинг: 0.0/0 |
Всего комментариев: 0



Форма входа

Календарь новостей
«  Декабрь 2008  »
ПнВтСрЧтПтСбВс
1234567
891011121314
15161718192021
22232425262728
293031

Поиск

Друзья сайта

Статистика

Рейтинг@Mail.ruRambler's Top100


Онлайн всего: 1
Гостей: 1
Пользователей: 0



Copyright MyCorp © 2024