Microsoft SQL Server, attenzione alle password

In SQL Server la gestione delle password pare essere implementata in modo intrinsecamente debole. Come se non bastasse, alcune opzioni di configurazione possono renderla ancora meno sicura, ad insaputa dell'amministratore.



[ZEUS News - www.zeusnews.it - 12-07-2002]

Un articolo pubblicato da Bugtraq rivela che Microsoft SQL Server memorizza due copie delle password degli account abilitati ad accedere ai database. Ovviamente si tratta, in realtà, di hash crittografici, ma, mentre il primo è ricavato dalla password effettivamente impostata, il secondo deriva dalla sua versione uppercase, cioè costituita dai medesimi caratteri convertiti in maiuscolo.

Di conseguenza, un attacco alle password, basato sulla forza bruta o su un dizionario, risulta non poco facilitato: infatti il numero di combinazioni possibili, prendendo in considerazione esclusivamente caratteri maiuscoli, risulta ridotto in misura esponenziale rispetto a quello che si otterrebbe dovendo utilizzare anche quelli minuscoli. Una volta scoperta la password in versione maiuscola, diventa davvero semplice giungere a quella originale.

A peggiorare le cose, si legge nel medesimo articolo, va considerato che se durante l'installazione di SQL Server si attiva la configurazione case insensitive, che non distingue maiuscole e minuscole, questa sarà applicata non solo ai nomi delle tabelle e dei campi, ma anche alle password: i due hash memorizzati per ciascuna di esse saranno pertanto basati entrambi sulla versione uppercase della parola chiave, rendendone di fatto ancora più semplice la decifratura.

Tutto ciò senza contare che, come rivelato in un documento pubblicato da Next Generation Security Software, l'algoritmo utilizzato per generare gli hash crittografici sembra presentare alcune debolezze piuttosto importanti.

La sola via di uscita è utilizzare password molto lunghe, composte da una sequenza il più possibile casuale di caratteri: banditi, come del resto sempre sarebbe buona norma, i nomi propri e combinazioni di parole esistenti o modificate, ad esempio scambiando le posizioni di alcune lettere o scrivendole "a rovescio".

Chi avesse configurato SQL Server con la case insensitive collation e desiderasse portarlo ad una configurazione case sensitive, dovrà esportare tutti i dati contenuti nei database, distruggere questi ultimi, ricostruire il master database, ricreare i database e caricarvi tutti i dati. Buon lavoro.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale di queste affermazioni sul ruolo del digitale nella fotografia è secondo te più corretta?
Ha svilito l'arte fotografica. Oggi conta più essere bravi con i programmi di fotoritocco che dei buoni fotografi
L'era digitale è quella del falso. Praticamente non esiste foto su giornali, calendari e manifesti che non venga alterata al computer prima della pubblicazione.
Moderno strumento di democrazia, il digitale ha consetito di avvicinare per qualità il mondo degli amatori a quello dei professionisti.
I vantaggi economici e tecnici dello scattare in digitale hanno riportato interesse nella fotografia, che in ambito non professionale stava soccombendo sotto la diffusione delle videocamere.

Mostra i risultati (4776 voti)
Maggio 2024
Netflix, utenti obbligati a passare agli abbonamenti più costosi
Aprile 2024
MS-DOS 4.00 diventa open source
Enel nel mirino dell'Antitrust per le bollette esagerate
TIM, altre ''rimodulazioni'' in arrivo
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Il piano Merlyn, ovvero la liquidazione di Tim
Falla nelle serrature elettroniche, milioni di stanze d'hotel a rischio
L'antenato di ChatGPT in un foglio Excel
La valle inquietante
Tutti gli Arretrati
Accadde oggi - 3 maggio


web metrics