如何利用SAP ASE安全漏洞入侵数据库服务器

如何利用SAP ASE安全漏洞入侵数据库服务器

SAP公司的Sybase数据库软件中存在一系列新的严重漏洞,没有权限的攻击者可利用这些漏洞完全控制目标数据库,在某些场景中,甚至可完全控制底层操作系统。

网络安全公司Trustware发现的这六个安全漏洞存在于Sybase Adaptive Server Enterprise(ASE)中,Sybase ASE是一款面向基于交易的应用程序的关系数据库管理软件。

该网络安全公司表示,这些漏洞具体影响操作系统和整个平台,是在对该产品的一次安全测试过程中发现的。

CVE-2020-6248是其中最严重的漏洞,CVSS评分为9.1,攻击者可利用该漏洞在数据库备份时执行恶意命令。

Trustware公司的研究人员在报告中指出,“在数据库备份操作过程中,对覆盖关键配置文件没有安全检查,这意味着任何人只要可以运行DUMP命令(例如数据库所有者)就可以执行非常危险的任务。”

第二个漏洞(CVE-2020-6252)影响ASE Cockpit,一个用于监控ASE服务器状态和可用性的,基于web的管理控制台。该漏洞仅影响ASE 16 Windows版,本地攻击者可利用该漏洞获取用户账户凭据,覆盖操作系统文件,甚至以LocalSystem权限执行恶意代码。

其他两个漏洞(CVE-2020-6241和CVE-2020-6253)允许经身份认证的攻击者通过SQL注入执行特制的数据库查询语句,以提升权限,不具有特殊权限的用户可借此获取数据库管理员访问权限。

在对CVE-2020-6253的利用场景中,攻击者可以先控制一个ASE数据库dump文件,在将该文件加载到目标ASE服务器之前,用恶意数据修改该文件。

在执行某个存储过程(“dummy_esp”)时,当服务器未能对某个经身份认证的用户执行必要的检查时,就会出现第五个漏洞(CVE-2020-6243)。该漏洞允许Windows用户在ASE服务器上运行任意代码和删除数据。

最后,CVE-2020-6250是一个信息泄露漏洞,影响ASE Linux/UNIX版,经身份认证的攻击者可利用该漏洞从安装日志中读取系统管理员密码。

研究人员指出,“这些日志只有SAP账户可读,但是结合利用其他漏洞,攻击者就可获取文件系统的访问权限,完全入侵SAP ASE。”

在Trustwave公司负责任地披露对Sybase的发现后,SAP公司上个月推送了一个补丁,修复了这些安全漏洞。

Trustwave公司表示,“组织经常将最关键的数据存储在数据库中,反过来,数据库经常暴露在不受信任的环境中或被公开暴露。”

“所以快速修复和测试这些漏洞至关重要,因为它们不仅威胁数据库中的数据,而且可能威胁运行数据库的整个主机。”

ASE的最新版本已修复了这些安全漏洞,建议用户尽快升级到该版本。

感谢大家的阅读,以上就是“如何利用SAP ASE安全漏洞入侵数据库服务器”的全部内容了,学会的朋友赶紧操作起来吧。相信亿速云小编一定会给大家带来更优质的文章。谢谢大家对亿速云网站的支持!

文章标题:如何利用SAP ASE安全漏洞入侵数据库服务器,发布者:亿速云,转载请注明出处:https://worktile.com/kb/p/26095

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
亿速云的头像亿速云
上一篇 2022年9月16日 下午10:29
下一篇 2022年9月16日 下午10:30

相关推荐

  • 2024年9款优质CRM系统全方位解析

    文章介绍的工具有:纷享销客、Zoho CRM、八百客、红圈通、简道云、简信CRM、Salesforce、HubSpot CRM、Apptivo。 在选择合适的CRM系统时,许多企业面临着功能繁多、选择困难的痛点。对于中小企业来说,找到一个既能提高客户关系管理效率,又能适应业务扩展的CRM系统尤为重要…

    2024年7月25日
    1600
  • 数据库权限关系图表是什么

    数据库权限关系图表是一种以图表形式展示数据库权限分配和管理的工具。它可以有效地帮助我们理解和管理数据库中的各种权限关系。数据库权限关系图表主要包含以下几个部分:数据对象、用户(或用户组)、权限类型、权限级别、权限状态等。其中,数据对象是权限关系图表中的核心元素,它代表了数据库中的各种数据资源,如表、…

    2024年7月22日
    200
  • 诚信数据库是什么意思

    诚信数据库是一种收集、存储和管理个人或组织诚信信息的系统。它是一种用于评估和管理个人或组织行为的工具,通常由政府、商业组织或者非营利组织进行运营。诚信数据库的主要功能包括:1、评估个人或组织的诚信状况;2、提供决策支持;3、预防和控制风险;4、促进社会信用体系建设。 在这四大功能中,评估个人或组织的…

    2024年7月22日
    400
  • 数据库期末关系代数是什么

    关系代数是一种对关系进行操作的代数系统,是关系模型的数学基础,主要用于从关系数据库中检索数据。其操作包括选择、投影、并集、差集、笛卡尔积、连接、除法等。其中,选择操作是对关系中的元组进行筛选,只保留满足某一条件的元组;投影操作则是从关系中选择出一部分属性构造一个新的关系。 一、选择操作 选择操作是关…

    2024年7月22日
    700
  • mysql建立数据库用什么命令

    在MySQL中,我们使用"CREATE DATABASE"命令来创建数据库。这是一个非常简单且基础的命令,其语法为:CREATE DATABASE 数据库名。在这个命令中,“CREATE DATABASE”是固定的,而“数据库名”则是你要创建的数据库的名称,可以自己设定。例如,如…

    2024年7月22日
    500
注册PingCode 在线客服
站长微信
站长微信
电话联系

400-800-1024

工作日9:30-21:00在线

分享本页
返回顶部