Przejdź do treści
MS

Microsoft SQL Server 2000 Remote Data Source Function Contains Unchecked Buffers

Wydawca: Microsoft
Przeskanowane pod kątem wirusów Windows Free
WersjaQ316333
Wydawca Microsoft
Data wydania25 sie 2008
Data dodania22 lut 2002
Wymagania systemu operacyjnegoWindows, Windows 98, Windows 2000, Windows XP
WymaganiaMS SQL Server 2000
Całkowita liczba pobrań198
Cena £Free

Opis

Jedną z funkcji Structured Query Language (SQL) w SQL Server 7.0 i 2000 jest możliwość łączenia się ze zdalnymi źródłami danych. Jedną z możliwości tej funkcji jest możliwość używania Ã????Ã???Ã??Ã?¢??ad hocÃ????Ã????Ã??Ã?¢?? połączenia umożliwiające łączenie się ze zdalnymi źródłami danych bez konfigurowania serwera połączonego dla rzadziej używanych źródeł danych. Jest to możliwe dzięki wykorzystaniu dostawców OLE DB, którzy są niskopoziomowymi dostawcami źródeł danych. Ta możliwość jest możliwa dzięki wywołaniu dostawcy OLE DB bezpośrednio przez nazwę w zapytaniu, aby połączyć się ze zdalnym źródłem danych.

W obsłudze nazw dostawców OLE DB w połączeniach ad hoc istnieje niesprawdzony bufor. W rezultacie może wystąpić przepełnienie buforu, które może być używane do spowodowania awarii usługi SQL Server lub uruchomienia kodu w kontekście zabezpieczeń SQL Server. SQL Server można skonfigurować do uruchamiania w różnych kontekstach zabezpieczeń i domyślnie działa jako użytkownik domeny. Dokładne uprawnienia, które osoba atakująca może uzyskać, będą zależeć od konkretnego kontekstu zabezpieczeń, w którym działa usługa.

Osoba atakująca może wykorzystać tę lukę na dwa sposoby. Mogą próbować załadować i wykonać zapytanie do bazy danych, które wywołuje jedną z funkcji, których dotyczy problem. I odwrotnie, jeśli witryna internetowa lub inny interfejs bazy danych został skonfigurowany do uzyskiwania dostępu do dowolnych zapytań i ich przetwarzania, osoba atakująca może wprowadzić dane wejściowe, które spowodują, że zapytanie wywoła jedną z kwestionowanych funkcji z odpowiednimi zniekształconymi parametrami .

Podobne programy

Alternatywy

Więcej od tego wydawcy