AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 5620
Accepted
Chris
Chris
Asked: 2011-09-10 18:20:18 +0800 CST2011-09-10 18:20:18 +0800 CST 2011-09-10 18:20:18 +0800 CST

这是一组正常的 MySQL 权限吗?

  • 772

在本地测试 wamp 设置上使用 phpmyadmin,以及几乎标题状态,有 3 个用户标记为 user = ANY,password = NO,例如:

USER | HOST    | Password | Global Priv | Grant
-----+---------+----------+-------------+------
Any  | %       | No       | USAGE       | No
Any  | Local   | No       | USAGE       | No
Any  | Domain  | No       | USAGE       | No
-----+---------+----------+-------------+------

3 个任何用户都没有任何表的任何特定权限,因此看起来他们无能为力。这是某种通用的安全措施,明确声明不属于任何其他用户组的“任何”用户没有特权?

mysql phpmyadmin
  • 2 2 个回答
  • 7619 Views

2 个回答

  • Voted
  1. Best Answer
    RolandoMySQLDBA
    2011-09-11T20:27:15+08:002011-09-11T20:27:15+08:00

    实际上,这三个用户帐户实际上是非常危险的。它们对测试数据库构成非常大的威胁。

    不幸的是,mysql 带有对测试数据库的完全访问权限。你怎么能找到他们?

    运行此查询:

     SELECT user,host,db from mysql.db;
    

    安装 mysql 后,您将看到两行提供对任何名为“test”或其前 5 个字符为“test_”的数据库的完全访问权限。

    为什么这是个问题 ???

    尝试运行以下命令:

    $ mysql -u'' -Dtest
    

    您将在没有密码的情况下连接测试数据库。

    现在,创建一个表并用一行加载它:

    CREATE TABLE mytable (a int);
    INSERT INTO mytable VALUES (1);
    

    好的,大事。你能把这张桌子扩大 30 倍吗???

    INSERT INTO mytable SELECT * FROM mytable;
    INSERT INTO mytable SELECT * FROM mytable;
    ... (30 times)
    INSERT INTO mytable SELECT * FROM mytable;
    

    你得到了什么 ??包含 1,073,741,824 行的表。轻松,4GB+。

    想象一下创建任何大小的任何表格。在测试数据库中创建一堆表并随意访问它们怎么样?

    在这些情况下,您可以做的最好的事情是运行此查询:

    DELETE FROM mysql.db;
    

    并重新启动mysql。然后,这三个帐户将适当地失效。

    试试看 !!!

    更新 2011-09-12 10:00 EDT

    本次删除:

    DELETE FROM mysql.db;
    FLUSH PRIVILEGES;
    

    正是您初次安装所需要的。但是,如果您已经建立了用户,您可以运行它:

    DELETE FROM mysql.db WHERE db IN ('test','test_%');
    FLUSH PRIVILEGES;
    

    这将删除特定的两个数据库权限。

    正如我在回答中提到的,这三个权限对于测试数据库来说是非常危险的。运行此 DELETE 将取消那些拥有测试数据库的完全权限的帐户。

    • 6
  2. RandomSeed
    2013-06-23T01:47:43+08:002013-06-23T01:47:43+08:00

    已经很好地解释了保留这些匿名帐户帐户的危险。

    该手册提供了一个全面的检查列表,列出了为了“保护初始 MySQL 帐户”而采取的步骤。

    特别是,“分配匿名帐户密码”部分建议删除这些帐户。

    此外,“保护测试数据库”一章建议:

    默认情况下,该mysql.db表包含允许任何用户访问test数据库和其他名称以 开头的数据库的行test_。(...) 这意味着即使是没有特权的帐户也可以使用此类数据库。如果要删除任何用户对测试数据库的访问权限,请执行以下操作:

    mysql> DELETE FROM mysql.db WHERE Db LIKE 'test%';
    mysql> FLUSH PRIVILEGES;
    

    (...) 通过前面的更改,只有具有全局数据库权限或明确授予测试数据库权限的用户才能使用它。

    特别是在非 Windows 系统上,建议运行该mysql_secure_installation脚本。我相信 Windows 安装程序提供了几个安装配置文件。其中一些会自动禁用不安全的设置。如果没有,则需要手动运行检查列表。

    必须小心使用第三方安装程序,例如 WAMP。官方 MySQL 手册中指示的默认权限可能并不总是适用于这些自定义(如“手册范围之外)安装。当然,对于生产服务器,应不惜一切代价避免 WAMP 安装等.

    • 0

相关问题

  • 是否有任何 MySQL 基准测试工具?[关闭]

  • 我在哪里可以找到mysql慢日志?

  • 如何优化大型数据库的 mysqldump?

  • 什么时候是使用 MariaDB 而不是 MySQL 的合适时机,为什么?

  • 组如何跟踪数据库架构更改?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    您如何显示在 Oracle 数据库上执行的 SQL?

    • 2 个回答
  • Marko Smith

    如何选择每组的第一行?

    • 6 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    我可以查看在 SQL Server 数据库上运行的历史查询吗?

    • 6 个回答
  • Marko Smith

    如何在 PostgreSQL 中使用 currval() 来获取最后插入的 id?

    • 10 个回答
  • Marko Smith

    如何在 Mac OS X 上运行 psql?

    • 11 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Marko Smith

    将数组参数传递给存储过程

    • 12 个回答
  • Martin Hope
    Manuel Leduc PostgreSQL 多列唯一约束和 NULL 值 2011-12-28 01:10:21 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Stuart Blackler 什么时候应该将主键声明为非聚集的? 2011-11-11 13:31:59 +0800 CST
  • Martin Hope
    pedrosanta 使用 psql 列出数据库权限 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST
  • Martin Hope
    BrunoLM Guid vs INT - 哪个更好作为主键? 2011-01-05 23:46:34 +0800 CST
  • Martin Hope
    bernd_k 什么时候应该使用唯一约束而不是唯一索引? 2011-01-05 02:32:27 +0800 CST
  • Martin Hope
    Patrick 如何优化大型数据库的 mysqldump? 2011-01-04 13:13:48 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve