Microsoft varoittaa SQL-hyökkäyksestä

Microsoft varoittaa SQL-hyökkäyksestä
Microsoftin SQL Server -palvelinohjelmistossa on vakava virhe, jonka avulla on siihen on mahdollista hyökätä.
Perttu Pitkänen
23.12.2008 10:50
Kommentit 42

Microsoft varoittaa SQL Server 2000- ja 2005 -ohjelmistoista löydetystä haavoittuvuudesta, joka saattaa sallia vieraan koodin ajamisen etänä SQL-palvelimella. Haavoittuvuudelle on jo julkaistu hyväksikäyttömenetelmä, mutta Microsoft on julkaissut ohjeet, joilla sen käyttö voidaan estää. Microsoftin mukaan hyökkäyksiä ei ole kuitenkaan tehty.

Haavoittuvuuden löysi jo huhtikuussa itävaltalainen tietoturvakonsulttiyhtiö SEC Consult. Microsoft ei kuitenkaan reagoinut yhtiön varoituksiin, joten SEC Consult päätti julkaista haavoittuvuuden ja hyväksikäyttökoodin. Yhtiön mukaan Microsoftilla on ollut paikkaus valmiina jo kolmen kuukauden ajan, mutta on kieltäytynyt julkaisemasta sitä.

Monet verkkopalvelut käyttävät SQL Server -ohjelmistoja palvelimillaan.

Haavoittuvuus on löydetty Microsoftin SQL Server -ohjelmien versioista Microsoft SQL Server 2000, Microsoft SQL Server 2005, Microsoft SQL Server 2005 Express Edition, Microsoft SQL Server 2000 Desktop Engine (MSDE 2000), Microsoft SQL Server 2000 Desktop Engine (WMSDE) ja Windows Internal Database (WYukon).

Haavoittuvuutta ei ole ohjelmiston uudemmissa versioissa.

Lisää Aiheesta
UutinenVerkkomato vaanii Suomessa (4.1.2009 12:33)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (42)

Huono 0
Näyttäisi koskevan lähinnä 2000:sta, 2005 vain vanhalla SP:llä ja vaatii autentikaation.

Mitigating Factors:

• This issue does not affect supported editions of Microsoft SQL Server 7.0 Service Pack 4, Microsoft SQL Server 2005 Service Pack 3, and Microsoft SQL Server 2008.

• This vulnerability is not exposed anonymously. An attacker would need to either authenticate to exploit the vulnerability or take advantage of a SQL injection vulnerability in a Web application that is able to authenticate.

• By default, MSDE 2000 and SQL Server 2005 Express do not allow remote connections. An authenticated attacker would need to initiate the attack locally to exploit the vulnerability.

Itselle tuosta lähinnä hahmottuu että jos olisi suuri joukko SQL2000:sta jonkun yleisen viallisen webbiapplikaation takana, jolla tehdä injektio, mutta 2000 alkaa olla sen verran poistuvaa tavaraa, että se ei taida enää niin yleinen olla.

Ps. Otsikosta luulisi että kyseessä olisi ollut oikeasti kriittinen haavoittuvaisuus, eli siis autentikoimatta ja etänä. Mut ei ollutkaan.
Huono 2
Jos (tapahtumapohjaista) replikointia ei ole käytössä niin nopein korjaus on napsia sp_replwritetovarbin extended stored proceduresta luvat käyttäjiltä pois.
Q
Kiitos MS kun kerroit tästä taktisesti juuri joulun alla niin kaiken maailman tontut ovat kokeilemassa tätä aukkoa lomalla ja minä joudun jäämään töihin korjaamaan.
GRRR
Huono 3
Ihan oikein jos olet niin urpo, että pidät kaikki portit auki nettiin..
Ihan oikein jos olet niin urpo, että pidät kaikki portit auki nettiin..

Jos mietit hieman pidemmälle niin tilanne muodostaa uhan mikäli verkon reunalla on web-palvelin jossa on huonosti tehty sovellus ja joka on yhteydessä tietokantapalvelimeen.

Jos web-sovelluksessa hoidetaan esim. syötteiden parisiminen huonosti niin SQL injection on mahdollinen vaikka sisäpalomuurissa olisi vain yksi ainokainen reikä auki web-palvelimen ja SQL-palvelimen välistä liikennöintiä varten.

Tällöin sovelluksen käyttämällä tunnuksella voidaan hyödyntää ko. reikää ja suorittaa haluttua koodia SQL-palvelimessa. Teoriassa sama temppu toimii vaikka web-palvelu välittäisi ja noutaisi tietoja erillisen välikerroksen kautta mikäli välikerroksen sovellukset ovat yhtä huonosti tehtyjä.

Valitettavasti noita reikäisiä web-sovelluksia on maailmassa aivan liikaa ja niitä vastaan tietokannan ylläpitäjän paras puolustus on yleisesti rajoittaa web-sovelluksen käyttämän tunnuksen oikeuksia rankasti ja painottaa kehittäjille että käyttävät stored procedureita. Tällöin vahinko jää pienemmäksi ja keskittyy pääosin "vain" ko. sovelluksen käyttämään kantaan.

Ko. aukon avulla voidaan kuitenkin saada laajat oikeudet koko SQL-palvelimella, todennäköisesti koodia voidaan suorittaa vähintään SQL Serverin omilla ajotunnuksilla joilla SQL2K:ssa on tyypillisesti melko paljon oikeuksia.

Q
Kiitos MS kun kerroit tästä taktisesti juuri joulun alla niin kaiken maailman tontut ovat kokeilemassa tätä aukkoa lomalla ja minä joudun jäämään töihin korjaamaan.

Mitäs käytätte MS-roskaa. Tyhmästä päästä kärsii koko ruumis.
Mitäs käytätte MS-roskaa. Tyhmästä päästä kärsii koko ruumis.

MS DBA:na saa palkkaa noin 7k€ enemmän / kk kuin MYSQL/POSTGRES Adminit joita ei voi edes tietokannoiksia sanoa. Oracle taas on turhan pienillä markkinoilla jotta siihen olisi järkevää panostaa. Tämän takia? Voinpahan asua hyvän postinumeron piirissä ylisuuressa asunnossa eikä tarvitsi olla vuokranantajan armoilla kuten sinun.
MS DBA:na saa palkkaa noin 7k€ enemmän / kk kuin MYSQL/POSTGRES Adminit joita ei voi edes tietokannoiksia sanoa.

Höpö höpö. Menepäs takaisin nukkumaan pinkkiin sänkyysi lapsi, ehkä joskus vielä opit mitä t-i-e-t-o-k-a-n-t-a tarkoittaa.
Totuuden torvi
MYSQL/POSTGRES Adminit joita ei voi edes tietokannoiksia sanoa

Maailman suurimmat tietokannat pyörivät MySQL:llä ja Oraclella, ei millään MS:n pellesysteemeillä. Esimerkiksi Google. Googleta vaikka asiasta. MySQL:n sivuilla lisää referenssejä.
IT-admin
Maailman suurimmat tietokannat pyörivät MySQL:llä ja Oraclella, ei millään MS:n pellesysteemeillä. Esimerkiksi Google. Googleta vaikka asiasta. MySQL:n sivuilla lisää referenssejä.

Tämä vanha keskustelu on käyty jo monesti mutta kerrataan vielä ihan muuten vaan koska nämä kommentit ovat aina yhtä hupaisia...

Kohtaan työssäni aika laajaa kirjoa tietokantoja (mm. SyBase, Informix, Solid, Oracle, SQL Server, MySQL ja UDB/DB2). Näistä mainituista MySQL ja (ent.) Solid eivät paini samassa sarjassa muiden kanssa kun puhutaan absoluuttisesta tiedon eheydestä ja transaktioiden hallinnasta. Myös monissa muissa ominaisuuksissa on paljon toivomisen varaan (suuri joukko joko rajoittuneita, epästabiileja tai kokonaan puuttuvia)

MySQL:n etuna on hinta ja sitä käytetään suurissakin integraatioissa (mm. Google) hajautettuna tai replikoituna hakukantana, varsinaisessa transaktiokäytössä ko. implementaatiot harvemmin ovat. MySQL ei täytä riittävällä tasolla rahanarvoisia tapahtumia käsittelevien sovellusten teknisiä tarpeita ja sen (ammattimaisen) teknisen tuotetuen kapasiteetti on osoittautunut käytännössä varsin rajalliseksi. Hinta on myös yritysmaailmassa melko suhteellista, isommalla hankkella on miljoonien budjetti ja käyttöönoton jälkeenkin jopa kymmenien tuhansien eurojen kuukausibudjetti joka koostuu laitteistosta, lisensseistä ja henkilötyöstä jne. Tällöin ei ole paljoa merkitystä maksaako kantamoottori 0 EUR vai 40K EUR, kunhan se on riittäävn luotettava (eli vastaa käyttötarkoitusta) ja tukipalvelut toimivat moitteettomasti (IBM:llä, MS:llä ja Oraclella toimivat, MySQL:llä on tällä saralla todella paljon opittavaa).

Nyt kun päätit valita MS:n tuotteen haukuntasi kohteeksi niin voin siitä valaista sen veran että teknisesti esim. SQL Server 2005 on huomattavasti MySQL:n kaikkia tähän mennessä julkaistuja versioita edistyneempi tuote. Jos kyseessä on kriitisempi pieni/keskisuuri tietokanta niin SQL 2K5:en on validimpi vaihtoehto (joissain erityistapauksissa myös Sybase). Jos kyseessä on järeämpi sovellus, voidaan tarpeen mukaan siirtyä Oraclelle tai DB2:lle mutta SQL Server selviää kunnialla myös tera-luokan analyysikannoista.

Myös MySQL kehittyy koko ajan ja sen käyttö on lisääntynyt hurjasti vähemmän kriittisessä käytössä. Sen käytön ennustetaan lisääntyvän lähivuosina entisestään yrityspuolella, lähinnä juuri noissa low-tier kannoissa joista järeämmät kantamoottori (vihaamasi SQL Server mukaanlukien) noutavat tietoa varsinaista OLTP- tai OLAP-prosessiaan varten.

Kaikista mainitsemistani kannoista sovelluskehitys on helpointa SQL Serverille (se joka väittää toisin ei ole todennäköisesti tehnyt työkseen sovelluskehitystä kovin laajalle kantakirjolle tai on muuten vain "sydämen asialla"). Tästä johtuen erittäin suuri joukko yritysmaailmassa käytössä olevista sovelluksista on rakennettu SQL Serverin varaan joten argumenttisi että "MS:n pellesysteemiä" ei tulisi käyttää on aika kaukana todelisuudesta. Huomautetaan nyt myös siitä tosiasiasta että jokainen kantamoottorin tarjoaja esittelee mielellään vaikka jos jonkinmoista referenssiä, puoluettomia referenssejä on vaikea löytää (ja jokaisen toimittajan mukaan heidän ratkaisunsa on paras).


Kaikki yllä olevat väittämäni perustuvat henkilökohtaiseen näkemykseeni mutta niille löytyy reilusti myös objektiivista viitemateriaalia googlettamalla. Mielestäni väittely jonkin tuotteen paremmuudesta/huonommuudesta on vain merkki kapeakatseisuudesta ja osoittaa vain kirjoittajansa naiiviutta asian suhteen. Jos asiasta haluaa argumentoida niin kannattaa ensin tutustua kunnolla asian molempiin puoliin omakätisesti ja ryhtyä vasta sitten jakamaan "valistuneita näkemyksiä", tuolloinkin rajaamalla ne räikeimmät tunnepitoiset kommentit keskustelun ulkopuolelle. Tämä pätee myös siihen kaveriin joka kehui MS DBA:n saavan 7K EUR / kk enemmän kuin "MYSQL/POSTGRES Adminit" (en tunne henk.koht. montaakaan DBA:ta joka tienaisivat edes tuon 7K EUR / kk ja kaikki heistä tuntevat useampia tietokantamoottoreita ja saavat rahallisen kompensaationsa liiketoiminnallisten vastuidensa vuoksi tuoteperheestä riippumatta).

Q
Sivut: 1 2 3 4 5 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Nokia TV tulee tänään

AFP

Matkapuhelinvalmistaja Nokia tuo tänään perjantaina ladattavaksi Lumia-malleihin videosovelluksen, jolla voi katsoa suomalaisten televisiokanavien netti-tv-palveluja.

Pirate Bayn käyttö onnistuu taas Elisalla

Ilmiantosivusto Pirate Bay on ottanut käyttöönsä uuden ip-osoitteen, jonka avulla sivujen käyttö onnistuu laillisesti Elisa-leirissä, kertoo verkkosivusto Digilelut.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949