Microsoft SQL Server, attenzione alle password

In SQL Server la gestione delle password pare essere implementata in modo intrinsecamente debole. Come se non bastasse, alcune opzioni di configurazione possono renderla ancora meno sicura, ad insaputa dell'amministratore.



[ZEUS News - www.zeusnews.it - 12-07-2002]

Un articolo pubblicato da Bugtraq rivela che Microsoft SQL Server memorizza due copie delle password degli account abilitati ad accedere ai database. Ovviamente si tratta, in realtà, di hash crittografici, ma, mentre il primo è ricavato dalla password effettivamente impostata, il secondo deriva dalla sua versione uppercase, cioè costituita dai medesimi caratteri convertiti in maiuscolo.

Di conseguenza, un attacco alle password, basato sulla forza bruta o su un dizionario, risulta non poco facilitato: infatti il numero di combinazioni possibili, prendendo in considerazione esclusivamente caratteri maiuscoli, risulta ridotto in misura esponenziale rispetto a quello che si otterrebbe dovendo utilizzare anche quelli minuscoli. Una volta scoperta la password in versione maiuscola, diventa davvero semplice giungere a quella originale.

A peggiorare le cose, si legge nel medesimo articolo, va considerato che se durante l'installazione di SQL Server si attiva la configurazione case insensitive, che non distingue maiuscole e minuscole, questa sarà applicata non solo ai nomi delle tabelle e dei campi, ma anche alle password: i due hash memorizzati per ciascuna di esse saranno pertanto basati entrambi sulla versione uppercase della parola chiave, rendendone di fatto ancora più semplice la decifratura.

Tutto ciò senza contare che, come rivelato in un documento pubblicato da Next Generation Security Software, l'algoritmo utilizzato per generare gli hash crittografici sembra presentare alcune debolezze piuttosto importanti.

La sola via di uscita è utilizzare password molto lunghe, composte da una sequenza il più possibile casuale di caratteri: banditi, come del resto sempre sarebbe buona norma, i nomi propri e combinazioni di parole esistenti o modificate, ad esempio scambiando le posizioni di alcune lettere o scrivendole "a rovescio".

Chi avesse configurato SQL Server con la case insensitive collation e desiderasse portarlo ad una configurazione case sensitive, dovrà esportare tutti i dati contenuti nei database, distruggere questi ultimi, ricostruire il master database, ricreare i database e caricarvi tutti i dati. Buon lavoro.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Qual è il momento tra questi in cui avverti il maggior bisogno di privacy?
Leggo gli annunci di lavoro in ufficio
Spio un/una mio/a ex sui social network
Utilizzo i social network in ufficio
Consulto l'online banking
Guardo foto o filmati a luci rosse
Invio o guardo foto private
Faccio shopping online

Mostra i risultati (1943 voti)
Maggio 2024
Google infila la IA dappertutto
Dentro la sede dei criminali
Windows 11 24H2 cripta tutti i drive all'insaputa dell'utente
L'app per snellire Windows 11 rimuove anche la pubblicità
Netflix, utenti obbligati a passare agli abbonamenti più costosi
Aprile 2024
MS-DOS 4.00 diventa open source
Enel nel mirino dell'Antitrust per le bollette esagerate
TIM, altre ''rimodulazioni'' in arrivo
L'algoritmo di ricarica che raddoppia la vita utile delle batterie
Hype e Banca Sella, disservizi a profusione
Falla nei NAS D-Link, ma la patch non arriverà mai
La navigazione in incognito non è in incognito
Le tre stimmate della posta elettronica
Amazon abbandona i negozi coi cassieri a distanza
Marzo 2024
Buone azioni e serrature ridicole
Tutti gli Arretrati
Accadde oggi - 18 maggio


web metrics