• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Учетная запись может предоставлять любую роль

Главная Специалистам База уязвимостей Учетная запись может предоставлять любую роль

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Oracle Database (Oracle Database)
Описание
Учетной записи предоставлена привилегия GRANT ANY ROLE.
Oracle поддерживает набор привилегий, которые предоставляют пользователю возможность выполнять действия над типами объектов. Некоторые из этих привилегий могут предоставляться со словом "ANY". Это слово позволяет обладателю привилегии выполнять действия над любой схемой или объектом, что может использоваться в целях повышения привилегий.
Привилегия GRANT ANY ROLE может использоваться для предоставления объекту, которому переходит привилегия, роли администратора базы данных. Все, кому предоставлена привилегия GRANT ANY ROLE, могут предоставлять или отзывать эту привилегию по своему усмотрению. Привилегия должна предоставляться только администраторам базы данных.
Как исправить
Отзовите привилегию у всех пользователей, которые не являются администраторами базы данных. Чтобы отозвать привилегию у учетной записи или роли, запустите следующую команду:
REVOKE GRANT ANY ROLE FROM [пользователь или роль];
Учетная запись ассоциирована с профилем DEFAULT Учетной записи предоставлена предопределенная роль CONNECT