Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
Oracle Database
(Oracle Database)
Описание
Учетной записи была предоставлена предопределенная роль CONNECT.
В версиях Oracle до 10g release 2 роль CONNECT содержала системные привилегии, необходимые для создания таблиц и каналов связи баз данных. У большинства пользователей, которые используют доступ к базе данных, никогда не возникает необходимости в указанных привилегиях, поэтому не следует предоставлять эти привилегии роли CONNECT.
Роль CONNECT автоматически задается при создании баз данных Oracle. Предопределенным ролям можно назначать привилегии и роли и отзывать их.
Роль CONNECT включает следующие системные привилегии: ALTER SESSION, CREATE CLUSTER, CREATE DATABASE LINK, CREATE SEQUENCE, CREATE SESSION, CREATE SYNONYM, CREATE TABLE, CREATE VIEW.
Роль CONNECT сохранена для совместимости с предыдущими версиями Oracle и автоматической создание этой роли может быть не предусмотрено в последующих версиях Oracle. В целях безопасности базы данных следует создать собственные роли, не полагаясь на предопределенную роль.
В версиях Oracle до 10g release 2 роль CONNECT содержала системные привилегии, необходимые для создания таблиц и каналов связи баз данных. У большинства пользователей, которые используют доступ к базе данных, никогда не возникает необходимости в указанных привилегиях, поэтому не следует предоставлять эти привилегии роли CONNECT.
Роль CONNECT автоматически задается при создании баз данных Oracle. Предопределенным ролям можно назначать привилегии и роли и отзывать их.
Роль CONNECT включает следующие системные привилегии: ALTER SESSION, CREATE CLUSTER, CREATE DATABASE LINK, CREATE SEQUENCE, CREATE SESSION, CREATE SYNONYM, CREATE TABLE, CREATE VIEW.
Роль CONNECT сохранена для совместимости с предыдущими версиями Oracle и автоматической создание этой роли может быть не предусмотрено в последующих версиях Oracle. В целях безопасности базы данных следует создать собственные роли, не полагаясь на предопределенную роль.
Как исправить
Обновите программное обеспечение Oracle до версии 10g release 2, в которой роль CONNECT содержит только привилегию CREATE SESSION. Если установленная версия отличается от 10g, или если на данном этапе установить обновление нет возможности, следует избегать использования роли CONNECT. В целях безопасности базы данных рекомендуется создать собственные роли. Отзовите роль CONNECT у всех пользователей, которым она была предоставлена. Затем назначьте пользователям новые роли.
Чтобы отозвать роль CONNECT у учетной записи, которой эта роль была предоставлена, запустите следующую команду:
REVOKE CONNECT FROM [пользователь или роль];
Создайте роль специально для заданий, которые необходимо выполнять пользователю:
CREATE ROLE [роль];
GRANT CREATE SESSION TO [роль];
Затем назначьте роль тем пользователям, которым она необходима:
GRANT [роль] TO [пользователь или роль];
Чтобы отозвать роль CONNECT у учетной записи, которой эта роль была предоставлена, запустите следующую команду:
REVOKE CONNECT FROM [пользователь или роль];
Создайте роль специально для заданий, которые необходимо выполнять пользователю:
CREATE ROLE [роль];
GRANT CREATE SESSION TO [роль];
Затем назначьте роль тем пользователям, которым она необходима:
GRANT [роль] TO [пользователь или роль];