|
ANONYMOUS выпоняет пакеты из схемы TOOLS не имея прав на EXECUTE
|
|||
---|---|---|---|
#18+
11.1.0.7 Linux x64. Включен PL/SQL embedded gatway на порт 8081. Сделал DAD для доступа без пароля: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9.
ANONYMOUS разблокирован. Права дефолтные: create session и грант на пару объектов FLOWxxx Есть схема TOOLS с дба-правами, сделал там пакет: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15.
Захожу по http://mydatabase:8081/public_site1/tools.testhttpp.ppp и вижу страничку: Код: plaintext 1. 2. 3. 4. 5.
Пароля не спрашивает. С другими схемами такого не возникает. Есть идеи почему ANONYMOUS может выполнять пакеты из TOOLS? ... |
|||
:
Нравится:
Не нравится:
|
|||
01.04.2009, 17:30 |
|
ANONYMOUS выпоняет пакеты из схемы TOOLS не имея прав на EXECUTE
|
|||
---|---|---|---|
#18+
Дальнейшие эксперименты показали, что ANONYMOUS получает доступ к процедурам схемы TOOLS, которые недавно выполнялись авторизованными пользователями через другой DAD, требующий неанонимную авторизацию. ... |
|||
:
Нравится:
Не нравится:
|
|||
01.04.2009, 18:09 |
|
ANONYMOUS выпоняет пакеты из схемы TOOLS не имея прав на EXECUTE
|
|||
---|---|---|---|
#18+
Кто-нибудь может воспроизвести ситуацию или никого не волную дыры в безопасности? ... |
|||
:
Нравится:
Не нравится:
|
|||
03.04.2009, 12:38 |
|
|
start [/forum/topic.php?fid=50&fpage=93&tid=1877447]: |
0ms |
get settings: |
8ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
26ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
40ms |
get tp. blocked users: |
2ms |
others: | 13ms |
total: | 118ms |
0 / 0 |