当前位置: 首页 > 图文教程 > 数据库 > MSSQL > SQL Server 2000桌面引擎默认配置空口令漏洞

MSSQL
正确配置和使用SQL mail
关于DTS导入导出丢失默认值等对象
TOP N 和SET ROWCOUNT N 哪个更快
如何在视图中使用ORDER BY短语
如何区分大小写比较?
如何将作为字符串保存的IP地址变为二进制数值?
如何随机选取n条记录或者对记录作随机排序?
SQL脚本生成的一些BUG
如何使Microsoft SQL Server的日志文件不会增大?
利用事务日志来恢复Update、Delete误操作引起的数据丢
关于MSSQL占用过多内存的问题
SQL Server非正常删除日志文件(ldf)恢复方法
处理孤立用户的存储过程
1069错误(由于登录失败而无法启动服务)解决方法
SQL Server 7.0数据库的六种数据移动方法
利用SQL Server的扩展属性象access一样显示列的注释
Stored Procedure(存储过程)编写经验和优化措施
更新你的联机丛书
关于SQL Server中几个未公布的访问注册表的扩展存储过
存储过程替换text,ntext列中的字符串

MSSQL 中的 SQL Server 2000桌面引擎默认配置空口令漏洞


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-30   浏览: 159 ::
收藏到网摘: n/a

涉及程序:
SQL Server 2000 Desktop Engine,MSDE 1.0

描述:
MSDE/SQL Server 2000桌面引擎默认配置空口令漏洞

详细:
Microsoft SQL Server Desktop Engine(MSDE)是一款Microsoft用来提供数据库管理服
务的产品.

Microsoft SQL Server 2000 Desktop Engine是一款Microsoft分发的数据库SQL
SERVER2000共享数据引擎。

Microsoft SQL Server Desktop Engine(MSDE)和SQL Server 2000 Desktop Engine默
认配置存在漏洞,可导致远程攻击者以管理员权限访问数据库。

Microsoft SQL Server Desktop Engine(MSDE)和SQL Server 2000 Desktop Engine默
认配置其管理员密码为空,远程攻击者可以利用此漏洞以管理员权限访问数据库。

目前已经存在利用Microsoft SQL server和一些衍生产品MSDE和SQL Server 2000
Desktop Engine的默认空密码进行攻击的蠕虫。


受影响的系统:
Microsoft SQL Server 2000 Desktop Engine
Microsoft MSDE 1.0


解决方案:
Microsoft提供如下地址参考对SQL进行安全设置:

* Q322336 HOW TO: Verify and Change the System Administrator Password by Using
MSD
http://support.microsoft.com/default.aspx?scid=kb;EN-US;q322336

* Q321081 Visio Installation of MSDE Creates an 'sa' Account with a Blank
Password
http://support.microsoft.com/default.aspx?scid=kb;EN-US;q321081



临时解决方案:
手工设置强壮的管理员口令



攻击方法:
暂无有效攻击代码

附加信息: