최근에 많은 재무 부서에서 Excel을 사용하여 sysadmin 역할의 계정으로 SQL Server 2000 인스턴스에 연결하고 있음을 발견했습니다. 현재의 권력과 즉시 소통해야하는 현재의 위험은 무엇입니까?
최근에 많은 재무 부서에서 Excel을 사용하여 sysadmin 역할의 계정으로 SQL Server 2000 인스턴스에 연결하고 있음을 발견했습니다. 현재의 권력과 즉시 소통해야하는 현재의 위험은 무엇입니까?
답변:
거의 모든 것.
나는 그들이 사용할 수있는 잠재적 인 능력으로 시작하고 xp_cmdshell
( sp_configure
그렇지 않으면 그렇게 할 수 있고 ... 그리고 반환 된 계정이 xp_cmdshell 'whoami.exe'
할 수있는 모든 것을 할 수 있습니다 ...) 그런 다음 할 수 있는 능력으로 이동하십시오 drop database
.
추가 위험에는 금융 사용자가 이러한 작업을 수행 할 수있을뿐만 아니라 금융 시스템의 모든 프로그램이 sysadmin 연결 자격 증명에 액세스 할 수있는 위험이 포함됩니다.
(다른 잠재적 위험에는 TPTB 중 하나가이 방법으로 설정 한 것을 발견 할 위험이 포함됩니다)
select name, salary from employees
update salaries set salary = 0 where employee='swasheck''s boss'