Elcio Lissa wrote: >Amigos, > >Se eu fizer uma instalação padrão dos PostgreSQL, posso estar abrindo >alguma brecha de segurança no meu servidor....?? > >Do tipo de dentro do PG o cara poder executar algum comando no Sistema >Operacional ou algo do genero..?? > > > Sim, não é exatamente uma falha do PG, mas uma carcaterística de algumas linguagens, as não confiáveis, C, PlPythonu e PlPerlu por exemplo. Elas podem ter acesso direto ao SO.
No entanto o Postgres limita o acesso a tais linguagens ao usuário postgres que é o superusuário do banco. O maior problema é quando algumas pessoas usam o usuário postgres para conectar a aplicação. E ví uma aplicação em SQL Server que tem um tal de gerador de relatório que permitia o usuário do sistema executar qualquer SQL, de uma grande empresa chamada RM Sistema, que era conectado ao banco com o usuário master (sa), a sorte é que as pessoas que usam são tão leigas que nem conseguem usar o gerador de relatório. >Atenciosamente > >Elcio Lissa > > >_______________________________________________ >Grupo de Usuários do PostgreSQL no Brasil >http://www.postgresql.org.br > > > _______________________________________________ Grupo de Usuários do PostgreSQL no Brasil http://www.postgresql.org.br
