昨天看到老杨写的 11g新增默认用户密码监测,也顺便看了一下这个新特性。
Oracle 11g中增加了一个新的视图DBA_USERS_WITH_DEFPWD用于显示那些具有缺省口令的用户:
这里显示的20个用户,其账户都是锁定的,所以大可不必担心。
如果进一步的研究一下,这个视图的底层表是DEFAULT_PWD$:
这个新的底层表记录了缺省用户的缺省口令:
有了这个表之后,视图通过 u.password = dp.pwd_verifier比对就可以发现那些缺省口令了:
-The End-
Oracle 11g中增加了一个新的视图DBA_USERS_WITH_DEFPWD用于显示那些具有缺省口令的用户:
SQL> desc DBA_USERS_WITH_DEFPWD
名称 是否为空? 类型
----------------------------------------- -------- --------------
USERNAME NOT NULL VARCHAR2(30)
SQL> select * from dba_users_with_defpwd;
USERNAME
------------------------------
DIP
MDSYS
XS$NULL
SPATIAL_WFS_ADMIN_USR
OUTLN
OLAPSYS
SPATIAL_CSW_ADMIN_USR
OWBSYS
ORACLE_OCM
EXFSYS
SCOTT
DBSNMP
ORDSYS
ORDPLUGINS
MDDATA
APPQOSSYS
ORDDATA
XDB
WMSYS
SI_INFORMTN_SCHEMA
已选择20行。
这里显示的20个用户,其账户都是锁定的,所以大可不必担心。
如果进一步的研究一下,这个视图的底层表是DEFAULT_PWD$:
SQL> set autotrace trace explain
SQL> select * from dba_users_with_defpwd;
执行计划
----------------------------------------------------------
Plan hash value: 180429094
---------------------------------------------------------------------------------------------------------
| Id | Operation | Name | Rows | Bytes | Cost (%CPU)| Time |
---------------------------------------------------------------------------------------------------------
| 0 | SELECT STATEMENT | | 6 | 102 | 10 (10)| 00:00:01 |
| 1 | VIEW | DBA_USERS_WITH_DEFPWD | 6 | 102 | 10 (10)| 00:00:01 |
| 2 | HASH UNIQUE | | 6 | 312 | 10 (10)| 00:00:01 |
| 3 | CONCATENATION | | | | | |
| 4 | NESTED LOOPS | | | | | |
| 5 | NESTED LOOPS | | 2 | 104 | 4 (0)| 00:00:01 |
|* 6 | TABLE ACCESS FULL | USER$ | 2 | 54 | 2 (0)| 00:00:01 |
|* 7 | INDEX UNIQUE SCAN | I_DEFAULT_PWD | 1 | | 0 (0)| 00:00:01 |
|* 8 | TABLE ACCESS BY INDEX ROWID| DEFAULT_PWD$ | 1 | 25 | 1 (0)| 00:00:01 |
| 9 | NESTED LOOPS | | 50 | 2600 | 5 (0)| 00:00:01 |
|* 10 | TABLE ACCESS FULL | USER$ | 1 | 27 | 2 (0)| 00:00:01 |
|* 11 | TABLE ACCESS FULL | DEFAULT_PWD$ | 775 | 19375 | 3 (0)| 00:00:01 |
---------------------------------------------------------------------------------------------------------
Predicate Information (identified by operation id):
---------------------------------------------------
6 - filter("U"."PASSWORD" IS NOT NULL AND "U"."TYPE#"=1)
7 - access("U"."NAME"="DP"."USER_NAME" AND "U"."PASSWORD"="DP"."PWD_VERIFIER")
8 - filter("DP"."PV_TYPE"=0)
10 - filter("U"."TYPE#"=1 AND BITAND("U"."ASTATUS",16)=16)
11 - filter(LNNVL("U"."PASSWORD"="DP"."PWD_VERIFIER") OR LNNVL("U"."NAME"="DP"."USER_NAME") OR
LNNVL("DP"."PV_TYPE"=0) OR LNNVL("U"."PASSWORD" IS NOT NULL))
这个新的底层表记录了缺省用户的缺省口令:
SQL> desc default_pwd$
名称 是否为空? 类型
----------------------------------------- -------- -----------
USER_NAME VARCHAR2(128)
PWD_VERIFIER VARCHAR2(512)
PV_TYPE NUMBER
SQL> select * from default_pwd$ where user_name='SCOTT';
USER_NAME PWD_VERIFIER PV_TYPE
---------- ------------------------------ ----------
SCOTT F894844C34402B67 0
有了这个表之后,视图通过 u.password = dp.pwd_verifier比对就可以发现那些缺省口令了:
SQL> select text from dba_views where view_name='DBA_USERS_WITH_DEFPWD';这个关于缺省口令的改进告知我们:缺省口令是极其危险的!
TEXT
-------------------------------------------------------------------
SELECT DISTINCT u.name
FROM SYS.user$ u, SYS.default_pwd$ dp
WHERE
(u.type# = 1
AND bitand(u.astatus, 16) = 16
) OR
(u.type# = 1
AND u.password = dp.pwd_verifier
AND u.name = dp.user_name
AND dp.pv_type = 0)
-The End-
「喜欢这篇文章,您的关注和赞赏是给作者最好的鼓励」
关注作者
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文章的来源(墨天轮),文章链接,文章作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
【纯干货】Oracle 19C RU 19.27 发布,如何快速升级和安装?
Lucifer三思而后行
656次阅读
2025-04-18 14:18:38
Oracle RAC 一键安装翻车?手把手教你如何排错!
Lucifer三思而后行
626次阅读
2025-04-15 17:24:06
Oracle数据库一键巡检并生成HTML结果,免费脚本速来下载!
陈举超
533次阅读
2025-04-20 10:07:02
【ORACLE】记录一些ORACLE的merge into语句的BUG
DarkAthena
480次阅读
2025-04-22 00:20:37
【活动】分享你的压箱底干货文档,三篇解锁进阶奖励!
墨天轮编辑部
479次阅读
2025-04-17 17:02:24
一页概览:Oracle GoldenGate
甲骨文云技术
460次阅读
2025-04-30 12:17:56
【ORACLE】你以为的真的是你以为的么?--ORA-38104: Columns referenced in the ON Clause cannot be updated
DarkAthena
450次阅读
2025-04-22 00:13:51
火焰图--分析复杂SQL执行计划的利器
听见风的声音
407次阅读
2025-04-17 09:30:30
3月“墨力原创作者计划”获奖名单公布
墨天轮编辑部
370次阅读
2025-04-15 14:48:05
OR+DBLINK的关联SQL优化思路
布衣
346次阅读
2025-05-05 19:28:36