SQL Server Sicherheitslücke - Abhilfe ? (1 Viewer)

c 4

Portal Pro
March 4, 2008
83
2
Hallo,

ich wollte gerade MP1.0 installieren, da bin ich über folgende Meldung gestolpert: WinFuture.de - Microsoft warnt vor Sicherheitslücke im SQL Server

Im deploy Verzeichnis von Media Portal 1.0 liegt die Datei mysql-essential-5.0.51b-win32. Daher meine Frage, ob das nur für den TV Server benötigt wird, also nicht installiert wird, wenn man auf den bei Installation verzichtet, oder ob es auch für alle anderen Funktionen unerlässlich ist - in dem Fall muß ich die Installation leider verschieben.

Kann jemand was Definitives dazu sagen ?
 

jof

MP Donator
  • Premium Supporter
  • December 10, 2007
    417
    14
    Home Country
    Austria Austria
    Und deswegen installierst du jetzt nicht den Tv Server?

    Es gibt unzählige Sicherheitslücken in Windows, wenn du so denkst dürftest du dir überhuapt kein Windows installieren.

    Aber du kannst dir ja auch mysql statt microsoft sql installieren.
     

    larry_S

    MP Donator
  • Premium Supporter
  • December 11, 2008
    1,458
    186
    Home Country
    Germany Germany
    Wo soll denn das Risiko liegen?

    Der MP-SQL Server ist unter einer normalen Konfiguration nicht aus dem Netz erreichbar. MP ist ja kein Webserver.
    Und falls du selbst irgendein Schadprogramm auf deinem lokalen Rechner startest, dürfte diese Sicherheitslücke nicht wirklich relevant sein ;)

    Gruß
    Larry
     

    asd7000

    Portal Pro
    May 17, 2008
    412
    23
    Selbst wenn der SQL-Server diese Schwachstelle hat so wäre sie für dich als Betreiber des TV-Servers kein Problem. Das Problem ansich besteht erst wenn man auf den SQL-Server von außen zugreifen kann was ja in der Standart-Konfiguration nicht der Fall ist und eigentlich auch keinen Sinn macht. Ein Problem könnte vieleicht entstehen wenn der Webserver ( Plugin) für MediaPortal genutzt wird und dieser aus dem Internet erreichbar ist. Wobei selbst dann das Passwort des SQL-Servers bekannt sein muß. Das Passwort ist natürlich leicht zu bekommen. Also vieleicht das Passwort auf einen anderen Wert als MediaPortal setzen und schon ist die Sache gelaufen. Eine andere Idee wäre den SQL-Server nicht als Systemkonto anzumelden, wobei ich nicht weis wie der SQL-Server sich verhält wenn man ihn mit einem beschränkten Konto startet. Was man probieren kann ist den Service zu editieren und denn Datenaustausch zwischen Service und Desktop zu deaktivieren könnte mir vorstellen das das was bringt. Die einfachste Version ist wohl einfach MySQL zu nutzen. Der hat ja ansonsten keine Nachteile. Kann man auswählen wenn man keine 1-Klick Installation macht.
     

    c 4

    Portal Pro
    March 4, 2008
    83
    2
    Die Frage ist doch erstmal, ist es nur für den TV Server.

    Wenn dem so ist, gut, falls nicht, kann ich einfach die genannte Datei aus dem deploy Ordner rausschmeißen und mysql dafür reinkopieren - ich glaube nicht, lasse mich aber gerne vom Gegenteil überzeugen.

    Und es geht hier auch ganz und gar nicht um eine Grundsatzdebatte Sicherheit (in dem Fall empfehle ich nämlich Internetstecker ziehen und PC im Garten verbuddeln) sondern um einen konkret existierenden exploit - wer die verlinkte Seite gelesen hat:
    Auch Nutzer von Desktop-Systemen, auf denen der SQL Server in Verbindung mit Anwendungen läuft, können von dem Problem betroffen sein. Angreifer könnten diesen Schadcode zukommen lassen, der als harmloses Programm getarnt ist.
     

    larry_S

    MP Donator
  • Premium Supporter
  • December 11, 2008
    1,458
    186
    Home Country
    Germany Germany
    Denk doch einfach mal über dein Zitat nach "Angreifer könnten diesen Schadcode zukommen lassen".
    Das heißt übersetzt: Der User muss erst mal so ... sein, dass er einen EMail-Anhang startet oder es muss eine andere Sicherheitslücke im System bestehen, der das ausführen einen Schadcodes zulässt.

    Was du machst, ist natürlich deine Sache.
    Meine Meinung dazu habe ich geschrieben.

    Gruß
    Larry
     

    Users who are viewing this thread

    Top Bottom