网站首页
JSP空间
动态资讯
开源项目
技术文档
资源下载
J2EE资源
客户论坛
在线支付
 
  技术文档>>数据库技术>>Oracle技术>>Oracle开发>查看文档  
  杜绝安全隐患被忽视的Oracle安全问题     
  文章作者:未知  文章来源:未知  
  查看:155次  录入:管理员--2007-04-23  
 

数据库安全问题一直是人们关注的焦点之一,我们知道一个企业或者机构的数据库如果遭到黑客的攻击,而这些数据库又保存着非常重要的数据,象银行、通信等数据库,后果将不堪设想。Oracle数据库使用了多种手段来保证数据库的安全性,如密码,角色,权限等等。

作为Oracle的数据库管理员都知道,数据库系统典型安装后,一般sys和system以及internal这三个用户具有默认的口令,数据库安装成功后,系统管理员作的第一件工作就是修改这些用户的口令,保证数据库的安全性。然而,众多管理员往往忽视了其中的一个安全问题。

Oracle数据库系统如果采用典型安装后,除了创建前面介绍的几个用户外,另外还自动创建了一个叫做DBSNMP的用户,该用户负责运行Oracle系统的智能代理(Intelligent Agent),该用户的缺省密码也是“DBSNMP”。如果忘记修改该用户的口令,任何人都可以通过该用户存取数据库系统。现在我们来看一下该用户具有哪些权限和角色,然后来分析一下该用户对数据库系统可能造成的损失。

启动SQL/PLUS程序,使用该用户登录进入:

以下为引用的内容:

SQL>select * from session_privs;
CREATE SESSION
ALTER SESSION
UNLIMITED TABLESPACE
CREATE TABLE
CREATE CLUSTER
CREATE SYNONYM
CREATE PUBLIC SYNONYM
CREATE VIEW
CREATE SEQUENCE
CREATE DATABASE LINK
CREATE PROCEDURE
CREATE TRIGGER
ANALYZE ANY
CREATE TYPE
CREATE OPERATOR
CREATE INDEXTYPE

可以看到该用户不是SYS或SYSTEM管理用户,然而,它却具有两个系统级权限:UNLIMITED TABLESPACE和CREATE PUBLIC SYNONYM。

看到这两个权限你应该马上想到,这些都是安全隐患,尤其是UNLIMITED TABLESPACE,它是破坏数据库系统的攻击点之一。如果这时候你还依然认为,即使有人利用这个没有修改的口令登录进数据库也造成不了什么损失的话,那就不得不提醒你:该用户具有UNLIMITED TABLESPACE的系统权限,它可以写一个小的脚本,然后恶意将系统用垃圾数据填满,这样数据库系统也就无法运行,并将直接导致最终的瘫痪。

如果出现了系统用垃圾数据填满的情况,那么,等数据库系统恢复时,恐怕不可挽回的损失已经造成了。为了保证Oracle数据库系统运行的绝对安全,强烈建议数据库管理员修改该用户的默认口令。

 
 
上一篇: 管理Oracle OLAP时清除通往OLAP的障碍    下一篇: Oracle DBA数据库日常维护完全手册
  相关文档
直接利用ALTER TABLESPACE修改大文件 04-11
Oracle异常关闭导致的故障及解决办法 04-11
讲解oracle中job与存储过程的接合用法 03-13
oracle最强有力的辅助诊断工具sql_trace (1) 04-30
轻松掌握oracle peeking 绑定变量的控制 11-15
两个有用oracle运算:intersect和minus运算 08-14
如何使用ruby脚本调用oracle存储过程 03-11
有关Oracle数据库中并行处理技术剖析 04-11
决定用户对全部对象名引用的三种数据库链 02-28
如何在oracle层次查询中给siblings排序 04-28
重建oracle数据库控制文件的简单方法 05-13
数据库迁移过程中使用热备份进行分时恢复 (1) 05-14
存储在数据库中的过程——数据库触发器 09-29
Oracle数据库中Web分页方法详细介绍 04-11
在存储过程中拥有"role"权限的特殊性 03-17
oracle数据库环境下数据文件丢失的恢复 07-25
把非归档模式的Oracle数据改成归档模式 09-29
Oracle智能代理与OMS的问题解答 05-27
解析:学习oracle架构应当掌握哪些知识 (1) 11-20
在单机上创建物理oracle数据库9i standby 07-17
返回首页 | 关于我们 | J网章程 | JSP空间合租 | 客服中心 | 免责声明 | 常见问题 | 参观机房
本站主机空间代理至厦门市华众网络科技有限公司
《中华人民共和国增值电信业务经营许可证》
编号:闽B2-20050079
@2005-2008福建JSP技术网 版权所有 闽ICP备05000928号
厦门(总部):13616026886 福州:0591-87655121
邮箱:admin@fjjsp.com 站长QQ,点击这里给我发消息