杜绝安全隐患 容易忽视的Oracle安全问题

oracle|安全|安全隐患|问题

    数据库安全问题一直是人们关注的焦点之一,我们知道一个企业或者机构的数据库如果遭到黑客的攻击,而这些数据库又保存着非常重要的数据,象银行、通信等数据库,后果将不堪设想。Oracle数据库使用了多种手段来保证数据库的安全性,如密码,角色,权限等等。
 作为Oracle的数据库管理员都知道,数据库系统典型安装后,一般sys和system以及internal这三个用户具有默认的口令,数据库安装成功后,系统管理员作的第一件工作就是修改这些用户的口令,保证数据库的安全性。然而,众多管理员往往忽视了其中的一个安全问题,下面我们就将详细讨论这个问题。
 Oracle数据库系统如果采用典型安装后,除了创建前面介绍的几个用户外,另外还自动创建了一个叫做DBSNMP的用户,该用户负责运行Oracle系统的智能代理(Intelligent Agent),该用户的缺省密码也是“DBSNMP”。如果忘记修改该用户的口令,任何人都可以通过该用户存取数据库系统。现在我们来看一下该用户具有哪些权限和角色,然后来分析一下该用户对数据库系统可能造成的损失。
    启动SQL/PLUS程序,使用该用户登录进入:
SQL>select * from session_privs;
CREATE SESSION
ALTER SESSION
UNLIMITED TABLESPACE
CREATE TABLE
CREATE CLUSTER
CREATE SYNONYM
CREATE PUBLIC SYNONYM
CREATE VIEW
CREATE SEQUENCE
CREATE DATABASE LINK
CREATE PROCEDURE
CREATE TRIGGER
ANALYZE ANY
CREATE TYPE
CREATE OPERATOR
CREATE INDEXTYPE

 可以看到该用户不是SYS或SYSTEM管理用户,然而,它却具有两个系统级权限:UNLIMITED TABLESPACE和CREATE PUBLIC SYNONYM。
看到这两个权限你应该马上想到,这些都是安全隐患,尤其是UNLIMITED TABLESPACE,它是破坏数据库系统的攻击点之一。如果这时候你还依然认为,即使有人利用这个没有修改的口令登录进数据库也造成不了什么损失的话,我就不得不提醒你:该用户具有UNLIMITED TABLESPACE的系统权限,它可以写一个小的脚本,然后恶意将系统用垃圾数据填满,这样数据库系统也就无法运行,并将直接导致最终的瘫痪。目前很多数据库系统都要求7X24的工作,如果出现了系统用垃圾数据填满的情况,那么,等数据库系统恢复时,恐怕不可挽回的损失已经造成了。 
  为了保证Oracle数据库系统运行的绝对安全,强烈建议数据库管理员修改该用户的默认口令,不要为不怀好意的人留下“方便之门”。

时间: 2024-10-30 14:07:35

杜绝安全隐患 容易忽视的Oracle安全问题的相关文章

一个容易忽视的Oracle安全问题

oracle|安全|问题 数据库安全问题一直是人们关注的焦点之一,我们知道一个企业或者机构的数据库如果遭到黑客的攻击,而这些数据库又保存着非常重要的数据,象银行.通信等数据库,后果将不堪设想.Oracle数据库使用了多种手段来保证数据库的安全性,如密码,角色,权限等等. 作为Oracle的数据库管理员都知道,数据库系统典型安装后,一般sys和system以及internal这三个用户具有默认的口令,数据库安装成功后,系统管理员作的第一件工作就是修改这些用户的口令,保证数据库的安全性.然而,众多管

腾云宾馆管理系统100%封杀漏洞 杜绝资金安全隐患

中介交易 SEO诊断 淘宝客 云主机 技术大厅 佳驰小编在网上发现有客户在百度知道提问:"腾云宾馆管理系统一天的营业额可以做假吗?". 腾云宾馆管理系统100%封杀漏洞,所有操作有据可查,一旦发生账务错漏,随时可根据操作记录查清原因,能够360°无死角防范漏洞,让酒店老板从此不再惴惴不安.所以,腾云宾馆管理系统的营业额数据是不可以作假的.软件还能够根据不同岗位.不同权限,让酒店财务安全无漏洞,杜绝资金安全隐患. 近年来,在酒店管理漏洞中,其中员工越权,利用职务便利,篡改数据谋私利屡见不

一个容易忽视的Oracle数据安全问题

数据库安全问题一直是人们关注的焦点之一,我们知道一个企业或者机构的数据库如果遭到黑客的攻击,而这些数据库又保存着非常重要的数据,象银行.通信等数据库,后果将不堪设想.Oracle数据库使用了多种手段来保证数据库的安全性,如密码,角色,权限等等. 作为Oracle的数据库管理员都知道,数据库系统典型安装后,一般sys和system以及internal这三个用户具有默认的口令,数据库安装成功后,系统管理员作的第一件工作就是修改这些用户的口令,保证数据库的安全性.然而,众多管理员往往忽视了其中的一个安

独家视点:被忽视的存储安全问题

如果说人们对存储安全的关注度已经开始减退,那是不确切的,但老实说,存储安全确实失去了很多动力.当每个人都在关注隐私问题,特别是被广泛宣传的异地磁带丢失的风险问题时,只有相对较少的公司开始采取行动改善存储安全. 我们看到很多技术都在不断发展进步,包括磁带驱动器加密技术(例如LTO-4,IBM TS1130,STK T10000等).磁带库加密技术(如SpectraLogic等),从更有限的范围来看,还包括备份产品密钥管理技术 的增强(如IBM TSM,Symantec NetBackup等),另外

CSDN负责人承认对安全问题重视不够

TechWeb编辑推荐:2011年年底,"改密码了吗" 成了一句网络流行的问候语.事情的缘起是,2011年12月21日,国内最大的程序员社区网站CSDN被爆出有超过600万用户的注册资料遭泄露.随后还有消息说,有多家网站的用户信息也被泄露, 于是很 多网站提醒注册用户,尽快修改注册密码,尤其是在不同网站注册的账户,不要使用相同的密码,以防被黑客破解.这场密码危机引发了IT界的大讨论:那些放在互联网虚拟世界的个人信息究竟该如何保护?在很多专家看来,此次密码泄露事件正在拷问我国的互联网安全

安全问题不断升级 网络世界如何应对

中介交易 SEO诊断 淘宝客 云主机 技术大厅 2011年年底,"改密码了吗"成了一句网络流行的问候语.事情的缘起是,2011年12月21日,国内最大的程序员社区网站CSDN被爆出有超过600万用户的注册资料遭泄露.随后还有消息说,有多家网站的用户信息也被泄露,于是很多网站提醒注册用户,尽快修改注册密码,尤其是在不同网站注册的账户,不要使用相同的密码,以防被黑客破解. 这场密码危机引发了IT界的大讨论:那些放在互联网虚拟世界的个人信息究竟该如何保护?在很多专家看来,此次密码泄露事件正在

深度学习框架中的魔鬼:探究人工智能系统中的安全问题

ISC 2017中国互联网安全大会举办了人工智能安全论坛. 我们把论坛总结成为一系列文章,本文为系列中的第一篇. 深度学习引领着新一轮的人工智能浪潮,受到工业界以及全社会的广泛关注. 虽然大家对人工智能有很多美好的憧憬,但是现实是残酷的 - 随着一批深度学习应用逐渐开始变成现实,安全问题也渐渐显现出来. 人工智能应用面临来自多个方面的威胁:包括深度学习框架中的软件实现漏洞.对抗机器学习的恶意样本生成.训练数据的污染等等.这些威胁可能导致人工智能所驱动的识别系统出现混乱,形成漏判或者误判,甚至导致

手机APP安全问题 不容忽视的一面 你是否注意到?

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 伴随着硬件的发展及智能手机逐步普及,手机APP已经渗入我们的生活之中.随着更多的手机软件的出现,安全问题也越来越引起更多人的关注. 第三方移动支付手机软件涉及资金安全 近期,看到过许多因手机丢导致银行卡里钱财被盗;甚至有更夸张的银行卡因开通了快捷支付致使钱财不翼而飞.这种案例有许多,弄得人心惶惶,这样严重的安全问题,不得不致使我们去考虑手机A

10个妙招对xp系统安全隐患进行设置

  安全的系统能够更好的保障我们的信息,而关闭一些不需要的服务是一个保障安全性的重要方面. 所以,我们就要更全面的来杜绝这些威胁安全的隐患,看看xp系统是如何来杜绝这些隐患,关闭不必要的服务. 妙招一.IIS:微软的互联网信息服务(IIS)提供了将用户的计算机变成一个Web服务器的能力.这项服务可以通过以下方法关闭之:打开"控制面板",找到"添加或删除程序",单击"添加/删除Windows组件",取消选择"Internet信息服务(II