Register for your free account! | Forgot your password?

You last visited: Today at 18:56

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



[SQL] LOGIN_STR Fix

Discussion on [SQL] LOGIN_STR Fix within the Flyff PServer Guides & Releases forum part of the Flyff Private Server category.

Reply
 
Old 10/07/2013, 14:46   #16
 
Chriѕ's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 1,084
Received Thanks: 504
Den SA user die rechte nehmen ??
Chriѕ is offline  
Old 10/07/2013, 15:09   #17
 
elite*gold: 59
Join Date: Aug 2009
Posts: 1,595
Received Thanks: 490
Quote:
Originally Posted by Metamoor View Post
Den SA user die rechte nehmen ??

Oder man legt verschiedene Nutzer an, mit verminderten Rechten.. Nicht das Jeder User direkt alles darf.. is eig auch sinnvoller..

Ihr gebt doch auch keinem User auf eurem Server kompl. Admin-Rechte oder? ˆˆ
.Tear is offline  
Old 10/07/2013, 17:30   #18
 
xTwiLightx's Avatar
 
elite*gold: 0
Join Date: Jan 2009
Posts: 1,741
Received Thanks: 1,674
Quote:
Originally Posted by .Tear View Post
@Twilight,
Reine Vermutung aber das man die Befehle ausführen kann entsteht doch eig nur dadurch, das die Datenbank sozusagen 'root'-Zugriff haben oder? ˆˆ
Die Datenbank hat keine Zugriffe, man hat lediglich Zugriffe auf die Datenbank.
Das Problem ist, dass viele Leute einfach sa oder den WinNT-Admin als SQL-User benutzen. Das mag an sich ja nicht weiter problematisch sein, doch werden alle Befehle und Queries, die ausgeführt werden eben über diesen Admin-Login getätigt. Diese User haben unter anderem auch Zugriff auf die sogenannten System-Prozeduren (Extended Procedures) - Dazu gehören zum Beispiel xp_cmdshell, welches glücklicherweise per default nicht aktiv ist, aber eben auch die shutdown Geschichte.
Quote:
Originally Posted by Metamoor View Post
Den SA user die rechte nehmen ??
Man kann sa keine Rechte entziehen.
Quote:
Originally Posted by .Tear View Post
Oder man legt verschiedene Nutzer an, mit verminderten Rechten.. Nicht das Jeder User direkt alles darf.. is eig auch sinnvoller..

Ihr gebt doch auch keinem User auf eurem Server kompl. Admin-Rechte oder? ˆˆ
Eben das habe ich damit gemeint.
Wenn ich einen SQL Server einrichte, achte ich penibel genau auf die Rechteverteilung, Passwortvergabe, etc... fragt Sago, Velmore und co.

Ist an sich nicht wirklich kompliziert, aber da erkundigt euch einmal selbst. ;p
- Wichtig ist, dass ihr in etwa wisst, welcher User wo Rechte benötigt und wenn ja, dann welche (db_datawriter, db_datareader wären da nennenswert).
xTwiLightx is offline  
Thanks
1 User
Old 10/07/2013, 21:44   #19
 
elite*gold: 10
Join Date: Feb 2011
Posts: 1,760
Received Thanks: 501
Quote:
Originally Posted by xTwiLightx View Post
Die Datenbank hat keine Zugriffe, man hat lediglich Zugriffe auf die Datenbank.
Das Problem ist, dass viele Leute einfach sa oder den WinNT-Admin als SQL-User benutzen. Das mag an sich ja nicht weiter problematisch sein, doch werden alle Befehle und Queries, die ausgeführt werden eben über diesen Admin-Login getätigt. Diese User haben unter anderem auch Zugriff auf die sogenannten System-Prozeduren (Extended Procedures) - Dazu gehören zum Beispiel xp_cmdshell, welches glücklicherweise per default nicht aktiv ist, aber eben auch die shutdown Geschichte.

Man kann sa keine Rechte entziehen.

Eben das habe ich damit gemeint.
Wenn ich einen SQL Server einrichte, achte ich penibel genau auf die Rechteverteilung, Passwortvergabe, etc... fragt Sago, Velmore und co.

Ist an sich nicht wirklich kompliziert, aber da erkundigt euch einmal selbst. ;p
- Wichtig ist, dass ihr in etwa wisst, welcher User wo Rechte benötigt und wenn ja, dann welche (db_datawriter, db_datareader wären da nennenswert).

Joar und wenn man dann noch dazu auch die injection im source fixt, kann da nicht viel passieren.

An der Injection is ja nicht nur das shutdown oder die xp_cmdshell gefährlich.
Auf Tuneup hatten welche langeweile und haben immer die Char db geleert.
Velmore is offline  
Reply




All times are GMT +1. The time now is 18:57.


Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2025 elitepvpers All Rights Reserved.