La instalación de SQL Server deja las contraseñas en el sistema


Al realizar la instalación de Microsoft SQL Server 7.0 o 2000 se crea un archivo de texto en el que se incluye la contraseña de administración del servidor de base de datos. Al finalizar la instalación el archivo con la información sensible permanece en el sistema, al acceso de cualquier usuario.





Cuando se realiza la instalación de SQL Server 7.0 (incluido MSDE 1.0),
SQL Server 2000, o uno de los Service Pack para SQL Server 7.0 o SQL
Server 2000, la información proporcionada para el proceso de instalación
es recogida y almacenada en un archivo de configuración llamado
setup.iss.

El archivo setup.iss puede ser empleado entonces para automatizar el
proceso de instalación en otros sistemas SQL Server. SQL Server 2000
también incluye la posibilidad de grabar una instalación desatendida en
el archivo setup.iss. El administrador podrá introducir la contraseña a
la rutina de instalación bajo las siguientes condiciones:

Si el servidor SQL Server está configurado en "Mixed Mode", se
introducirá la contraseña para la cuenta de administrador (cuenta "sa").
Cuando en "Mixed Mode" o en "Windows Authentication Mode", se puede
introducir de forma opcional un nombre de usuario y contraseña con el
propósito de iniciar las cuentas del servicio SQL Server.

En cualquier caso, la password se almacenará en el archivo setup.iss.

Antes de SQL Server 7.0 Service Pack 4, las contraseñas se almacenaban
en texto claro. Para SQL Server 7.0 Service Pack 4 y SQL Server 2000
Service Packs 1 y 2, las passwords eran cifradas y almacenadas. De forma
adicional, durante el proceso de instalación se crea un archivo de log
que también incluirá cualquier password almacenada en setup.iss.

El problema reside en que el archivo permanece en el sistema una vez
completado el proceso de instalación. Excepto en SQL Server 2000
setup.iss quedará al alcance de cualquiera que pueda acceder al sistema.

Microsoft publica un parche para Microsoft SQL 7, MSDE 1.0 y Microsoft
SQL Server 2000, disponible en:
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=40205


Otras noticias de interés:

Microsoft compartirá la API de sus principales productos
Según informa la agencia EFE y comentan varios medios: El gigante informático Microsoft anunció hoy que permitirá el acceso de los programadores a sus programas y productos con objeto de facilitar el desarrollo de software independiente. ...
Nabload.U - Un nuevo troyano-espía
El troyano burla la seguridad de bancos on-line pudiendo conseguir las claves privadas de miles de usuarios hispanoparlantes , en espacial de entidades Bancarias Venezolanas...
Ataques SQL inyección aumentan en sofisticación
La intensidad de los ataques de inyección SQL está aumentando, según revela el informe Hacker Intelligence Initiative (HII) de Imperva. ...
Libre pero encadenado - La trampa de Java
Sí su programa es software libre, básicamente es ético -- pero hay una trampa de la que debe estar alerta. Su programa, aunque en sí mismo libre, puede estar limitado por software no libre del que dependa. A día de hoy este problema es notable, ...
Millones de routers vulnerables a ataques
Una presentación que se realizará en la conferencia de seguridad Black Hat de este mes, supuestamente demostrará como millones de routers caseros, de populares marcas como Netgear, Linksys y Belkin, sufren de una vulnerabilidad que le permite a cu...
Nueva versión Gnome disponible para usuarios de Linux
El software Gnome 2.8.2 y la Plataforma para Desarrollo incorpora varias mejoras sobre la versión 2.6. El producto ya se encuentra disponible para ser descargado. ...
WinXP 64-Bit versión 2003 disponible para fabricantes de PC en junio
Microsoft ha anunciado la disponibilidad del sistema operativo Windows XP 64-Bit Edition Versión 2003, diseñado para que los usuarios puedan sacar el máximo provecho de las características de rendimiento que ofrece el procesador Intel Itanium 2. ...
Acceso a la raíz del sistema de archivos en Samba
Se ha anunciado una vulnerabilidad en Samba por la que un usuario remoto autenticado podría llegar a acceder a determinados archivos del sistema. ...
Naciones Unidas recomienda el uso de software libre.
La ONU recomienda la utilización y el fomento del software libre tanto en el seno de la organización como entre los países miembros, dijo el inspector de Naciones Unidas Dominique Ouredrago, que participó en la cl...
Error humano da a los spammers acceso a sistemas de Microsoft
Microsoft ha atribuido a un error humano el que dos ordenadores de su red resultaran hackeados y después utilizados ilícitamente por los spammers para promocionar sitios web de farmacia online de dudosa legitimidad. ...

Brindanos
un o una


Redes Sociales

Publicidad


Gana Bitcoins desde tu casa

Categorías


Planeta Vaslibre

Blog Roll




Nube de tags

  • anonimato
  • anonimo
  • antivirus
  • apache
  • blog
  • bsd
  • bug
  • centos
  • chrome
  • cifrado
  • computer
  • contrasenas
  • debian
  • deja
  • exploits
  • fedora
  • fice
  • firefox
  • forense
  • freebsd
  • gentoo
  • github
  • gnome
  • gnu
  • gpl
  • gtk
  • hack
  • hacking
  • hosting
  • informatica
  • instalacion
  • internet
  • isos
  • libre
  • licencias
  • linux
  • linuxmint
  • lxde
  • micros
  • mint
  • mit
  • mozilla
  • mysql
  • noticia
  • opensource
  • pgp
  • php
  • sabayon
  • seguridad
  • server
  • sistema
  • sql
  • system
  • tecnologia
  • thunar
  • thunderbird
  • tor
  • troyanos
  • tware
  • ubuntu
  • underground
  • vaslibre
  • virus
  • viserproject
  • vivaldi
  • vulnerabilidades
  • web
  • website
  • windows
  • xanadu
  • xfce
  • xombra