CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

数据库 | Oracle | DB2 | SQL Server | MySQL | 商业智能 | BI | DBA | Sybase| SQL Server 2008

您现在的位置: IT专家网 > 数据库子站 > 数据库 新闻

微软安全公告MS02-061

作者: ,  出处:微软, 责任编辑: 金璞, 
2006-12-07 17:07
  

  受影响的软件:

  Microsoft SQL Server

  版本:

  7.0; 2000

  这是什么?

  微软安全快速反应中心已经发布的微软安全公告MS02-061,关注于在 Microsoft SQL Server 7.0/2000 中发现的一个安全薄弱环节。建议客户们重新阅读我们的公告,并且如果可行的话,对运行环境进行测试、和应用这个补丁。

  薄弱环节:

  权限提升

  技术细节:

  SQL Server 7.0 和 2000 提供的存储过程是一系列 Transact-SQL 语句,这些 Transact-SQL 语句以一个名字进行存储并作为一组语句进行执行。一个存储过程,一个扩展的存储过程和一个在某张表上的弱权限,它们组合起来就有可能使得一个低权限的用户可以运行、删除、插入、或者更新 Web 任务。

  如果能够通过 SQL server 验证,攻击者就可以删除、插入或者更新其他用户创建的所有Web任务。此外,这个攻击者还能运行在Web任务创建者的上下文中已经创建了的那些Web任务。典型的如在 SQL Server Agent 服务账户的上下文中创建的Web任务。

  缓解因素:

  攻击者必须能够通过 SQL Server 的验证。

  利用这个薄弱环节,攻击者可以将它的权限提升到和 SQL Server 服务账户相同。然而默认情况下,这个服务是以域用户的权限而非系统权限运行。Web 任务必须首先在域中存在。

  相关知识库文章:

  Q316333

  安全公告栏链接:

  http://www.microsoft.com/technet/security/bulletin/ms02-061.asp

  这个站点是本公告的权威站点。

  若要得到本公告的更多信息,请访问

  http://www.microsoft.com/technet/security

  补丁程序已经可用

  这个公告发布后,微软还专为SQL 2000推出了新的带有安装器的补丁程序包。

  新发布的 SQL 2000 补丁程序现在可以从下面的地址获得:

  ·http://support.microsoft.com/default.aspx?scid=kb;en-us;Q316333&sd=tech

  原始的补丁程序的下载地址是:

  ·Microsoft SQL Server 7.0:

  http://support.microsoft.com/default.aspx?scid=kb;en-us;Q327068&sd=tech

  ·Microsoft SQL Server 2000:

  http://support.microsoft.com/default.aspx?scid=kb;en-us;Q316333&sd=tech


  阅读关于 微软 安全公告 MS02-061 SQL Server 数据库 漏洞补丁 的全部文章

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


    

该文章的读者还阅读了

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i