【发布时间】:2010-09-22 08:36:51
【问题描述】:
我建议一位朋友管理一个 SQL 2k5 机器,该机器有几个用户可以通过 dbo 访问多个数据库。问题是:
- 这些用户已经有几个月没有更改密码了,
- 这些用户将他们的 ID 放入应用程序中,应用程序作为 DBO 运行。
所以 - 除了添加/更新/删除表和过程的明显 dbo 权限之外,对于拥有 dbo 到 SQL 2005 数据库的恶意用户,我可以列举哪些危险?
我想提供对数据库和其他用户造成伤害的特定场景。 dbo 可以更改服务器上的文件分配吗? DBO 会影响未直接连接到该数据库的其他资源吗?
澄清一下,这是 SQL Server 2005,默认情况下 xp_cmdShell 没有为 DBO 用户授权。我仍然想知道是否存在明显的 CRUD 之外的风险。有人可以用 DBO 做什么?
【问题讨论】: