不得不说,微软近期颇为忙碌。就在几天前,他们刚刚为IE浏览器的危急漏洞发布了补丁,如今又发布了一项新的安全公告——这次的问题出在SQL Server数据库软件上。一个名为“sp_replwritetovarbin”的存储过程中存在严重漏洞,直接威胁到SQL Server 2000和2005的服务器,攻击者能够利用该漏洞执行未经授权的代码,实现远程代码执行。
攻击代码已经被公开,不过微软表示目前尚未发现线上实际攻击行为。但需要警惕的是,一旦攻击者成功登录系统,这个漏洞就可能成为他们横行无忌的跳板;更严重的是,当Web应用程序遭遇常见的SQL注入漏洞时,后台数据库基本等于门户大开,面临较高的安全风险。
此外,运行SQL Server 2000 Desktop Engine和SQL Server 2005 Express的台式机用户也需要留意,在某些特定情况下同样可能受到波及。好消息是,SQL Server 7.0 SP4、2005 SP3以及2008等版本是安全的,用户无需过度担忧。
这已经是过去几个月里微软软件爆出的第三个严重漏洞了。不过与前两个相比,这个漏洞的威胁程度相对较低,目前尚未引发大规模攻击。微软表示正与合作伙伴协同解决,预计补丁将在明年1月13日的安全更新中正式发布。
顺便一提,这个漏洞是由澳大利亚安全公司SEC Consult在12月9日公开的。该公司早在今年4月份就已经向微软通报了该问题,经过大半年的时间才正式披露,也算是给了微软充足的准备时间。
