SAP ASE のセキュリティ脆弱性を悪用してデータベース サーバーに侵入する方法
SAP の Sybase データベース ソフトウェアに一連の新たな深刻な脆弱性が存在します。権限のない攻撃者はこれらの脆弱性を利用してターゲット データベースを完全に制御し、場合によっては基盤となるオペレーティング システムを完全に制御する可能性があります。
サイバーセキュリティ企業 Trustware によって発見された 6 つのセキュリティ脆弱性は、トランザクションベースのアプリケーション用のリレーショナル データベース管理ソフトウェアである Sybase Adaptive Server Enterprise (ASE) に存在します。
サイバーセキュリティ会社は、この脆弱性は特にオペレーティングシステムとプラットフォーム全体に影響を及ぼし、製品のセキュリティテスト中に発見されたと述べた。
CVE-2020-6248 はその中で最も深刻な脆弱性で、CVSS スコアは 9.1 です。攻撃者はこの脆弱性を利用して、データベースのバックアップ中に悪意のあるコマンドを実行する可能性があります。
Trustware の研究者はレポートの中で、「データベースのバックアップ操作中に重要な構成ファイルを上書きするためのセキュリティ チェックが行われていない。つまり、DUMP コマンドを実行できる人 (データベース所有者など) は誰でも非常に危険なタスクを実行できることになる」と述べています。
2 番目の脆弱性 (CVE-2020-6252) は、ASE サーバーのステータスと可用性を監視するために使用される Web ベースの管理コンソールである ASE Cockpit に影響します。この脆弱性は ASE 16 Windows バージョンにのみ影響し、ローカルの攻撃者はこの脆弱性を利用してユーザー アカウントの資格情報を取得し、オペレーティング システム ファイルを上書きし、さらに LocalSystem 権限で悪意のあるコードを実行する可能性があります。
他の 2 つの脆弱性 (CVE-2020-6241 および CVE-2020-6253) により、認証された攻撃者が SQL インジェクションを介して特別に作成されたデータベース クエリ ステートメントを実行し、特別な権限を持たないユーザーに権限を昇格させることができます。データベース管理者アクセス権を取得するために使用されます。
CVE-2020-6253 の悪用シナリオでは、攻撃者はまず ASE データベース ダンプ ファイルを制御し、ファイルをターゲット ASE サーバーにロードする前に悪意のあるデータでファイルを変更する可能性があります。
5 番目の脆弱性 (CVE-2020-6243) は、サーバーがストアド プロシージャ (「dummy_esp」) の実行時に認証されたユーザーに対して必要なチェックを実行できない場合に発生します。この脆弱性により、Windows ユーザーは独自のコードを実行し、ASE サーバー上のデータを削除することができます。
最後に、CVE-2020-6250 は、ASE Linux/UNIX バージョンに影響を与える情報漏洩の脆弱性であり、認証された攻撃者はこの脆弱性を利用して、インストール ログからシステム管理者のパスワードを読み取ることができます。
研究者らは、「これらのログは SAP アカウントのみが読み取ることができますが、他の脆弱性と組み合わせると、攻撃者がファイル システムにアクセスして SAP ASE に完全に侵入する可能性があります。」と指摘しました。同社は責任を持ってSybaseに関する調査結果を公表し、SAPは先月セキュリティの脆弱性を修正するパッチをリリースした。
Trustwave は、「組織は最も重要なデータをデータベースに保存することが多く、その結果、データベースが信頼できない環境にさらされたり、一般に公開されたりすることがよくあります。」
「そのため、迅速に修正することが重要です」これらの脆弱性はデータベース内のデータを脅かすだけでなく、データベースが実行されているホスト全体を脅かす可能性があるため、これらの脆弱性をテストしてください。」
ASE の最新バージョンではこれらのセキュリティ脆弱性が修正されており、ユーザーは次のように推奨されています。できるだけ早くこのバージョンにアップグレードしてください。
以上がSAP ASE のセキュリティ脆弱性を悪用してデータベース サーバーに侵入する方法の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

Video Face Swap
完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック











Apple の最新リリースの iOS18、iPadOS18、および macOS Sequoia システムでは、さまざまな理由で紛失または破損した写真やビデオをユーザーが簡単に回復できるように設計された重要な機能が写真アプリケーションに追加されました。この新機能では、写真アプリのツール セクションに「Recovered」というアルバムが導入され、ユーザーがデバイス上に写真ライブラリに含まれていない写真やビデオがある場合に自動的に表示されます。 「Recovered」アルバムの登場により、データベースの破損、カメラ アプリケーションが写真ライブラリに正しく保存されない、または写真ライブラリを管理するサードパーティ アプリケーションによって失われた写真やビデオに対する解決策が提供されます。ユーザーはいくつかの簡単な手順を実行するだけで済みます

Hibernate ポリモーフィック マッピングは、継承されたクラスをデータベースにマップでき、次のマッピング タイプを提供します。 join-subclass: 親クラスのすべての列を含む、サブクラス用の別個のテーブルを作成します。 table-per-class: サブクラス固有の列のみを含む、サブクラス用の別個のテーブルを作成します。 Union-subclass: join-subclass と似ていますが、親クラス テーブルがすべてのサブクラス列を結合します。

MySQLi を使用して PHP でデータベース接続を確立する方法: MySQLi 拡張機能を含める (require_once) 接続関数を作成する (functionconnect_to_db) 接続関数を呼び出す ($conn=connect_to_db()) クエリを実行する ($result=$conn->query()) 閉じる接続 ( $conn->close())

PHPFFmpeg拡張機能をサーバーにインストールするにはどうすればよいですか? PHPFFmpeg 拡張機能をサーバーにインストールすると、PHP プロジェクトでオーディオ ファイルとビデオ ファイルを処理し、オーディオ ファイルとビデオ ファイルのエンコード、デコード、編集、処理などの機能を実装できます。この記事では、PHPFFmpeg 拡張機能をサーバーにインストールする方法と、具体的なコード例を紹介します。まず、PHP と FFmpeg がサーバーにインストールされていることを確認する必要があります。 FFmpeg がインストールされていない場合は、以下の手順に従って FFmpe をインストールできます。

HTML はデータベースを直接読み取ることはできませんが、JavaScript と AJAX を通じて実現できます。この手順には、データベース接続の確立、クエリの送信、応答の処理、ページの更新が含まれます。この記事では、JavaScript、AJAX、および PHP を使用して MySQL データベースからデータを読み取る実践的な例を示し、クエリ結果を HTML ページに動的に表示する方法を示します。この例では、XMLHttpRequest を使用してデータベース接続を確立し、クエリを送信して応答を処理することで、ページ要素にデータを埋め込み、データベースを読み取る HTML の機能を実現します。

PHP でデータベース接続エラーを処理するには、次の手順を使用できます。 mysqli_connect_errno() を使用してエラー コードを取得します。 mysqli_connect_error() を使用してエラー メッセージを取得します。これらのエラー メッセージをキャプチャしてログに記録することで、データベース接続の問題を簡単に特定して解決でき、アプリケーションをスムーズに実行できるようになります。

7 月 23 日のこの Web サイトのニュースによると、ASUS は AMD EPYC 4004 シリーズ プロセッサを搭載したさまざまなサーバーおよびワークステーション レベルの製品を発売しました。このサイトからのメモ: AMD は 5 月に AM5 プラットフォームと Zen4 アーキテクチャの EPYC 4004 シリーズ プロセッサを発売し、最大 16 コアの 3DV キャッシュ仕様を提供しました。 ASUSProER100AB6 サーバー ASUSProER100AB6 は、EPYC Xiaolong 4004 シリーズプロセッサーを搭載した 1U ラックマウント型サーバー製品で、IDC および中小企業のニーズに適しています。 ASUSExpertCenterProET500AB6 ワークステーション ASUSExpertCenterProET500AB6 は、

Golang でデータベース コールバック関数を使用すると、次のことを実現できます。 指定されたデータベース操作が完了した後にカスタム コードを実行します。追加のコードを記述せずに、個別の関数を通じてカスタム動作を追加します。コールバック関数は、挿入、更新、削除、クエリ操作に使用できます。コールバック関数を使用するには、sql.Exec、sql.QueryRow、または sql.Query 関数を使用する必要があります。
