IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

MS SQL Server Discussion :

Failles SQL Server ?


Sujet :

MS SQL Server

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Expert confirmé
    Avatar de Baptiste Wicht
    Homme Profil pro
    Étudiant
    Inscrit en
    Octobre 2005
    Messages
    7 431
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Suisse

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Octobre 2005
    Messages : 7 431
    Par défaut Failles SQL Server ?
    Bonjour

    Je suis amené à rechercher les différentes failles de SQl server. En cherchant sur le net, j'ai déja trouvé les failles suivantes :

    • User SA sans password par défaut
    • Pas de bloquage après plusieurs mots de passe faux
    • Les roles et les utilisateurs ne sont pas copiés lors de la copie d'un DB
    • Risque de deni de service en provoquand un bufferoverflow sur certains tubes


    Est-ce que vous connaissez d'autres failles pour SQl server ?

    Merci

  2. #2
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 998
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 998
    Billets dans le blog
    6
    Par défaut
    Tout dépend de la version de MS SQL Server que vous décrivez : 2000 ou 2005.


    User SA sans password par défaut
    Pas une faille. Un comportement normal prévu par la norme SQL.
    De plus, en mode d'authentification purement Windows (non conforme à la norme SQL) le mode de gestion des mots de passe est celui de windows, donc blocage, etc...


    Pas de bloquage après plusieurs mots de passe faux
    Pas une faille. Un comportement normal prévu par la norme SQL.
    De plus, en mode d'authentification purement Windows (non conforme à la norme SQL) le mode de gestion des mots de passe est celui de windows, donc blocage, etc...

    Les roles et les utilisateurs ne sont pas copiés lors de la copie d'un DB
    Faux. Les rôles, utilisateurs SQL et privilèges sont dans la base de données. En revanche la connexion au serveur (c'est à dire la mappage d'un utilisateur avec son authentification est enregistrée dans la base master. C'est normal puisque l'on s'autenthifie à un serveur et non à une base : respect de la norme SQL).

    Risque de deni de service en provoquand un bufferoverflow sur certains tubes
    Là je ne sais pas de quoi vous parlez... Mais les failles SQL Server sont peu nombreuses et les patch correctifs ont erradiqué la plupart des petits bugs.
    Seul à ma connaissance persiste un bug lié à l'utilisation de l'hyper threading mais impossible à éradiquer car il dépend d'Intel...

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

  3. #3
    Rédacteur
    Avatar de WOLO Laurent
    Homme Profil pro
    Architecte de base de données
    Inscrit en
    Mars 2003
    Messages
    2 741
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : Congo-Brazzaville

    Informations professionnelles :
    Activité : Architecte de base de données
    Secteur : Finance

    Informations forums :
    Inscription : Mars 2003
    Messages : 2 741
    Par défaut
    Citation Envoyé par SQLpro
    Là je ne sais pas de quoi vous parlez... Mais les failles SQL Server sont peu nombreuses et les patch correctifs ont erradiqué la plupart des petits bugs.
    Seul à ma connaissance persiste un bug lié à l'utilisation de l'hyper threading mais impossible à éradiquer car il dépend d'Intel...
    A +
    Pouvez-vous nous en dire un peu plus sur l'hyper threading ?
    Personnellement, je n'en sais rien

    Découvrez la FAQ de MS SQL Server.
    La chance accorde ses faveurs aux esprits avertis !

  4. #4
    Expert confirmé
    Avatar de Baptiste Wicht
    Homme Profil pro
    Étudiant
    Inscrit en
    Octobre 2005
    Messages
    7 431
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Suisse

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Octobre 2005
    Messages : 7 431
    Par défaut
    Arf, moi je demandais des failles et on demonte les seules que j'ai trouvées

    Je parle de 2005, désolé de ne pas l'avoir dit

    Pas une faille. Un comportement normal prévu par la norme SQL.
    De plus, en mode d'authentification purement Windows (non conforme à la norme SQL) le mode de gestion des mots de passe est celui de windows, donc blocage, etc...
    C'est peut-être vrai que le terme faille n'est pas le mieux choisi en effet. Mais ca peut rester un problème de sécurité si on ne pense pas à le corriger.

    Pour ce qui est du bufferoverflow, c'est aussi corrigé par un patch, mais ca reste une faille quand meme pour ceux qui n'ont pas appliqués le patch.

    Merci pour le bug avec l'hyper-Threading.

    Sinon, en considérant que des problèmes tels que le user SA est une faille, connaissez-vous d'autres "failles" ?

    Merci

  5. #5
    Rédacteur

    Avatar de SQLpro
    Homme Profil pro
    Expert bases de données / SQL / MS SQL Server / Postgresql
    Inscrit en
    Mai 2002
    Messages
    21 998
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Expert bases de données / SQL / MS SQL Server / Postgresql
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2002
    Messages : 21 998
    Billets dans le blog
    6
    Par défaut
    Dans 2005 le problème du user SA n'est même plus un faille puisque vous pouvez le supprimer (le user sa) ou le modifier.

    De plus MS délivre avec la v 2005 un outil de configuration de la surface d'exposition de MS SQL Server, et par défaut tout est fermé :
    - accès aux commandes OS
    - accès aux objets Ole
    - accès à la CLR
    - police de mot de passe impérative
    ...
    etc.

    Enfin, un outil gratuit, disponible dur le net (site ms) permet de faire un check up des "best pratices" pour connaître les préconisation en terme de sécurité et de performances de ce qui est des serveurs SQL, OS, IIS, etc...

    A +
    Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
    Le site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
    Blog SQL, SQL Server, SGBDR : http://blog.developpez.com/sqlpro
    Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
    Entreprise SQL SPOT : modélisation, conseils, audit, optimisation, formation...
    * * * * * Expertise SQL Server : http://mssqlserver.fr/ * * * * *

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [AC-2003] ODBC - Call Failled vers table SQL Server
    Par Marc_27 dans le forum VBA Access
    Réponses: 2
    Dernier message: 10/11/2009, 09h41
  2. Pb migration Access / SQL server
    Par yoyo dans le forum MS SQL Server
    Réponses: 10
    Dernier message: 25/04/2005, 10h39
  3. [Kylix] sql server & kylix
    Par fehmitn dans le forum EDI
    Réponses: 1
    Dernier message: 23/08/2002, 19h44
  4. Backup BD SQL Server
    Par Ethmane dans le forum Administration
    Réponses: 3
    Dernier message: 07/06/2002, 00h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo