Elcio Lissa wrote:

>Amigos,
>
>Se eu fizer uma instalação padrão dos PostgreSQL, posso estar abrindo 
>alguma brecha de segurança no meu servidor....??
>
>Do tipo de dentro do PG o cara poder executar algum comando no Sistema 
>Operacional ou algo do genero..??
>
>  
>
Sim, não é exatamente uma falha do PG, mas uma carcaterística de algumas 
linguagens, as não confiáveis, C, PlPythonu e PlPerlu por exemplo. Elas 
podem ter acesso direto ao SO.

No entanto o Postgres limita o acesso a tais linguagens ao usuário 
postgres que é o superusuário do banco.

O maior problema é quando algumas pessoas usam o usuário postgres para 
conectar a aplicação. E ví uma aplicação em SQL Server que tem um tal de 
gerador de relatório que permitia o usuário do sistema executar qualquer 
SQL, de uma grande empresa chamada RM Sistema, que era conectado ao 
banco com o usuário master (sa), a sorte é que as pessoas que usam são 
tão leigas que nem conseguem usar o gerador de relatório.


>Atenciosamente
>
>Elcio Lissa
>
>
>_______________________________________________
>Grupo de Usuários do PostgreSQL no Brasil
>http://www.postgresql.org.br
>
>  
>

_______________________________________________
Grupo de Usuários do PostgreSQL no Brasil
http://www.postgresql.org.br

Responder a