少妇尝试黑人粗吊受不了,久久精品免费久精品蜜桃,男受被做哭激烈娇喘gv视频,扒开女人狂c操

?
淺析Oracle數據庫的安全機制缺陷
作者:安華金和 發(fā)布時間:2017-01-22

2016年3月8日,某電商平臺的ERP 系統(tǒng)遭到黑客攻擊,事件中使用的SQL注入攻擊是數據庫安全攻擊中幾乎最常見的SQL注入?;诎踩A金和數據庫安全攻防實驗室的技術分析和模擬攻擊過程還原,SQL注入點可能來自Oracle數據庫自身的三個安全機制缺陷。

缺陷1: oracle數據庫自身的存儲過程和函數調用的權限機制存在安全隱患

用戶調用pl/sql子程序的時候,程序在訪問所涉及到的底層對象(包括表格等)時,用戶不必擁有訪問這些對象的權限,只需要用戶有該存儲過程的執(zhí)行權限即可;而執(zhí)行時是參照的是該子程序定義者的權限。

簡單說就是如果用創(chuàng)建者只有創(chuàng)建權限,沒有執(zhí)行權限那么即便用sys賬號也依舊無法執(zhí)行。因為執(zhí)行定義者權限模式的子程序的時候。在子程序中當前賬號權限和創(chuàng)建該子程序用戶權限一致。雖然這給oracle帶來了很大的靈活性,但是會有很大的安全隱患。就像上文的例子一樣。黑客可以利用子程序獲得和子程序創(chuàng)建者一樣高的權限,再以高權限執(zhí)行惡意代碼。黑客可以通過這種手段獲得DBA賬號、甚至控制整個oracle。

缺陷2:oracle中有些系統(tǒng)函數的參數對輸入類型和長度缺乏控制,導致形成注入點。對于這種oracle缺乏控制的的函數的參數需要進一步約束。約束的方法可以等待oracle進行補丁修復后進行補丁升級,也可以通過數據庫防火墻對特定函數使用的范圍做一定的限制。

缺陷3:Oracle自身存在系統(tǒng)存儲過程或函數自身存在提權漏洞

這些系統(tǒng)性的存儲過程或函數需要調用者的權限很低,但通過注入的方式,完成將調用者的權限提升到dba,如:

SYS.LT.COMPRESSWORKSPACETREE、SYS.DBMS_CDC_IMPDP.BUMP_SEQUENCE、SYS.KUPW$WORKER.MAIN、CTXSYS.DRILOAD.BUILD_DML等。

通過以上對Oracle數據庫安全機制缺陷的分析,希望能夠對Oracle用戶提供安全防護思路。對于功能強大的數據庫系統(tǒng)來說,容易存在SQL注入點,通過在數據庫層部署專業(yè)的安全防護產品,能夠更直接有效的避免此類安全事件的發(fā)生。


?
上床艹死她的小嫩逼视频| 国产大学生毛片一级高清 | 放课后の优等生未增删有翻译| 国产麻豆精品传媒av国产| 又大又粗又长又硬黄毛片| 欧美性爱播放器| gogogo高清在线播放| 艹死你视频大肉棒小骚货| 蜜国产精品一区二区网站| 色欲天天欧美成人福利网| 免费男人狂躁女人视频看| 国产亚洲欧美日韩另类91| yin荡的他十年老司机| 99久久超级视频免费观看| 扒开她粉嫩的小缝的a片| 男生打几把插进女生逼里| 欧美日韩综合一区二区三区| 无码一区二区三区 av| 国产精品毛片久久久久久久| 大鸡巴网站在线免费观看| 车上一下子就弄进去了岳| 亚洲熟女50p| 把头埋入茂密的两腿之间| 欧美骚逼27p| baoyu永久免费视频| 欧美激情五月天在线观看| www在线一区| 国产欧美亚洲精品a第二页| 美女啊啊啊被操操操啊啊| 亚洲第一av一区二区三区| 黄片365视频在线播放| 天天视频一二三四区入口| 正在播放干肥熟老妇视频| 男宠用下面叫醒公主h| 国产精品毛片久久久毛片| 欧美成人一区二区三区免费| 加勒比无码Av一区二区| 日韩久久无码免费毛片软件| 欧美 日韩 综合 在线| 色网址在线观看| 国产男女 爽爽爽爽视频|