24小时热门版块排行榜    

北京石油化工学院2026年研究生招生接收调剂公告
查看: 463  |  回复: 1

zyj8119

木虫 (著名写手)

[交流] 【转帖】10个最常见的数据库缺陷 已有1人参与

保护数据库不是一件容易的事情,很多企业,包括数据库管理员在内,都存在侥幸心理,但黑客针对数据库本身存在的缺陷很容易得逞,本文是Appsec的安全团队公布的10个最常见的数据库缺陷,黑客经常利用它们发起攻击并得手,你,该引起注意了。
1、默认,空白和弱用户名/密码
如果你管理着数百甚至数千个数据库,要跟踪是否在使用默认,空白和弱用户名/密码是一个艰巨的任务,但消除默认,空白和弱用户名/密码是保护数据库的第一步,黑客会利用工具遍历这些用户名和密码,而且最恐惧的是连最初级的黑客也能黑掉你。
2、SQL注入
当你的数据库对提交的SQL语句未做消毒处理,黑客可以利用URL构造SQL注入代码,暴露你的数据库结构,甚至直接查询出用户登录凭据信息,进而有机会进行权限提升,虽然大多数数据库厂商都发布了相关补丁来防止SQL注入,但如果你的数据库刚好忘记打补丁,那它已经不属于你了。
3、用户和组权限分配不当
在给用户和组分配权限,要确保分配适当,应按照最小特权原则进行分配,并应该遵循“权限–>角色(或组)–>用户”逐级分配的原则,避免直接将权限分配给用户,那样会增加管理难度。
4、开启不必要的数据库功能
数据库安装好后许多功能都是开启的,但一般来说,我们只会使用其中一小部分功能,如果你禁用或卸载那些不会使用的功能,将会增加数据库被攻击的攻击面,禁用或卸载它们不禁减少了零日攻击风险,也简化了补丁管理,当这些功能需要打补丁时,你才不会限于慌乱。
5、残缺的配置管理
数据库给管理员提供了大量的配置参数,有调整性能的,有增强功能的,但有些配置从安全角度来看是需要小心处理的,特别是很多默认配置就不安全,还有就是数据库官员为了图省事,喜欢走捷径,如将SQL Server数据库的sa用户开放给开发人员使用。
6、缓冲区溢出
缓冲区溢出是黑客最喜欢干的事情,什么是缓冲区溢出呢,说直白一点就是,数据库能接收100个输入字符,但黑客传入了200或更多字符,造成数据库处理不了,但又缺乏保护机制,这个时候就会造成缓冲区溢出,我们平常给数据库打的补丁大部分都是修复这种漏洞的,因此不要忘了给你的数据库打上最新的补丁。
7、权限提升
这也是黑客最喜欢干的事情,当他们获得一个低特权的用户控制权时,就会想方设法提升账号的权限,终极目标就是获得管理员权限,一个常见的招数就是尝试执行属于sysdba的函数,因此保护好管理员所属的函数和存储过程非常重要,最好是逐个检查它们的权限分配情况,不要轻易将它们分配给普通用户。
8、拒绝服务攻击
SQL Slammer曾经让无数企业和数据库管理员头大,让人们意识到原来数据库漏洞也可以被用来发起洪水流量攻击,虽然SQL Slammer是在2003出现的,并且数据库厂商早已推出了相关的补丁,但时至今日,仍然有大量的SQL Server数据库未打补丁。
9、未打补丁的数据库
我想你一定觉得我有点罗嗦了,但我觉得值得再重复提一次,许多数据库管理员都未及时给数据库打补丁,因为他们害怕执行这个操作,担心打补丁把数据库弄坏了,虽然这种担心很正常,但也不应该作为借口,再说,现在数据库厂商在发布补丁前都会经过严格的测试的,如果你实在担心害怕,可以在实验环境中测试一下再应用到生产环境。
10、未加密的敏感数据

不管你的安全措施做得有多到位,都不要在数据库中以明文形式存储敏感数据,此外,所有数据库连接都应该全部加密。(文章来源:http://sou10.org/2090)
回复此楼

» 猜你喜欢

» 本主题相关价值贴推荐,对您同样有帮助:

好好学习,天天向上。
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖

HowToSignUp

银虫 (初入文坛)


小木虫: 金币+0.5, 给个红包,谢谢回帖
好好学习啊,突然发现有好多地方我都是没有做的。
2楼2012-12-09 17:35:59
已阅   回复此楼   关注TA 给TA发消息 送TA红花 TA的回帖
相关版块跳转 我要订阅楼主 zyj8119 的主题更新
普通表情 高级回复 (可上传附件)
最具人气热帖推荐 [查看全部] 作者 回/看 最后发表
[考研] 一志愿安徽大学0817化学工程与技术,求调剂 +14 我不是只因 2026-04-02 15/750 2026-04-03 09:49 by 蓝云思雨
[考研] 321求调剂 +6 认真求上学 2026-04-02 6/300 2026-04-03 09:33 by 遗忘消失的灆
[考研] 070300化学求调剂 +9 起个名咋这么难 2026-03-27 10/500 2026-04-03 09:15 by zhouxiaoyu
[考研] 312 化工或制药调剂 +8 小小墨123 2026-04-02 9/450 2026-04-03 09:12 by zhouxiaoyu
[考研] 298分 070300求调剂 +10 zwen03 2026-04-02 10/500 2026-04-03 09:05 by 羊儿丹
[考研] 调剂 +3 osbbx 2026-04-02 3/150 2026-04-03 07:47 by cc8418
[考研] 322求调剂:一志愿湖南大学 材料与化工(085600),已过六级。 +12 XX小邓 2026-03-29 13/650 2026-04-02 21:39 by 百灵童888
[考研] 342求调剂 +16 Mary Keen 2026-03-28 17/850 2026-04-02 21:14 by 690616278
[考研] 289求调剂 +23 新时代材料 2026-03-27 26/1300 2026-04-02 10:29 by oooqiao
[考研] 07生物学求调剂 一志愿同济大学359分 +3 LAMC. 2026-03-30 3/150 2026-04-02 10:26 by 18828373951
[考研] 279求调剂 +7 莫xiao 2026-04-01 7/350 2026-04-01 22:05 by 客尔美德
[考研] 材料调剂 +14 一样YWY 2026-04-01 14/700 2026-04-01 21:07 by lijunpoly
[考研] 318一志愿吉林大学生物与医药 求调剂 +6 笃行致远. 2026-03-28 6/300 2026-04-01 09:28 by oooqiao
[考研] 求调剂:085600材料与化工,考材科基,总分319 +17 678lucky 2026-03-31 21/1050 2026-04-01 01:40 by 1018329917
[考研] 求调剂 +8 11ggg 2026-03-30 8/400 2026-03-31 13:56 by nanaliuyun
[考研] 085600,专业课化工原理,320分求调剂 +6 大馋小子 2026-03-29 6/300 2026-03-31 10:03 by 氯化亚硝酰
[考研] 085601一志愿西北工业大学初试346 +4 085601初试346 2026-03-30 4/200 2026-03-31 07:47 by jp9609
[考研] 11408总分309,一志愿东南大学求调剂,不挑专业 +5 天赋带到THU 2026-03-29 6/300 2026-03-30 20:49 by dick_runner
[考研] 303求调剂 +7 DLkz1314. 2026-03-30 7/350 2026-03-30 16:05 by shuang5186
[考研] 11408软件工程求调剂 +3 Qiu学ing 2026-03-28 3/150 2026-03-28 21:50 by zhq0425
信息提示
请填处理意见