IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage SQL Discussion :

UDF infectée ?


Sujet :

Langage SQL

  1. #1
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2013
    Messages
    11
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Enseignement

    Informations forums :
    Inscription : Juillet 2013
    Messages : 11
    Points : 20
    Points
    20
    Par défaut UDF infectée ?
    Bonsoir,

    Une UDF (user defined function) sous le langage SQL peut être infectée (ça veut dire retourne un résultat qui peut infecté votre base de donnée par exemple) ?
    Si oui est ce que vous pouvez fournir quelques exemples ?

  2. #2
    Expert confirmé
    Homme Profil pro
    Inscrit en
    Mai 2002
    Messages
    3 173
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 173
    Points : 5 345
    Points
    5 345
    Par défaut
    bonjour,


    une UDF est déjà sur le serveur de base de donnée.

    Donc à moins de la créer avec un code "malicieux" je ne vois pas comment ceci pourrai arriver.


    Par contre si votre application (qui appelle la base de donnée) est sensible aux injections SQL, quelqu’un pourrait créer une procédure stocker sur votre serveur de base de donnée sans que vous ne le sachiez.

    (m'enfin pour en arriver là il faudrai vraiment sauter toutes les étapes de sécurité basique lors de la conception de l'application)

  3. #3
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 770
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 770
    Points : 52 726
    Points
    52 726
    Billets dans le blog
    5
    Par défaut
    Citation Envoyé par punkoff Voir le message
    bonjour,


    une UDF est déjà sur le serveur de base de donnée.

    Donc à moins de la créer avec un code "malicieux" je ne vois pas comment ceci pourrai arriver.


    Par contre si votre application (qui appelle la base de donnée) est sensible aux injections SQL, quelqu’un pourrait créer une procédure stocker sur votre serveur de base de donnée sans que vous ne le sachiez.

    (m'enfin pour en arriver là il faudrai vraiment sauter toutes les étapes de sécurité basique lors de la conception de l'application)
    Pour une UDF, c'est en principe impossible, car par nature une UDF n'accepte ni transaction ni SQL dynamique....

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

Discussions similaires

  1. PB d'installation d'UDF avec Win 2000/Win XP et IB 6.0.1
    Par Etienne Bar dans le forum InterBase
    Réponses: 11
    Dernier message: 28/05/2004, 10h39
  2. installation d'UDF
    Par Yannesco dans le forum Installation
    Réponses: 2
    Dernier message: 09/01/2004, 09h33
  3. [INTERBASE]Fonction UDF et Duplication ???
    Par Sitting Bull dans le forum InterBase
    Réponses: 6
    Dernier message: 15/12/2003, 08h40
  4. udf, param,DataType Unknown
    Par TROMPAT dans le forum InterBase
    Réponses: 4
    Dernier message: 27/10/2003, 12h54
  5. Probléme avec UDF D6 et IB6
    Par Houben Jacques dans le forum InterBase
    Réponses: 9
    Dernier message: 30/07/2003, 14h26

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo