SlideShare a Scribd company logo
1 of 11
Kamil Stawiarski
Kamil KoziełORA-600
|2013
Oracle hacking session
Czyli o jedno uprawnienie za daleko
Foto:TomekKamiński
Co to jest Hacker?
Prawdziwa historia
Dziękuję, że jesteście dzisiaj z nami na warsztacie. Mój kolega i ja jesteśmy
związani z zarzadzaniem projektami i z technologią Oracle od ponad 8 lat…
Kiedy dostaliśmy zaproszenie na infoShare stanęliśmy przed dylematem, czego
dotyczyć ma nasze wystąpienie. Oracle oznaczałby, że główną rolę odegra mój
kolega, a zarządzanie projektami, zostawiałoby ją mnie…
Oczywiście, jesteśmy z krwi i kości przedstawicielami branży IT,
więc cechuje nas skromność, zachowawczość, empatia… i takie
tam…
Nie kłóciliśmy się kto dzisiaj będzie liderem… za długo. Mój
kolega, jest po prostu znacznie lepszy w tak zwanej ciężkiej
perswazji… mniej więcej o… 30 kilo lepszy…
I jak widzicie, w demokratycznym głosowaniu wybraliśmy
warsztat oraclowy…
Mieliśmy wątpliwości, czy zrobiliśmy
dobrze wybierając aż tak mocno techniczny
obszar…
…pomyśleliśmy, może to nikogo nie będzie
ciekawić? Jednak ostatnio nasze
wątpliwości zostały rozwiane…
Do kina z grupą humanistów…
Wybraliśmy się do kina, na ambitny
amerykański film, klasyka gatunku…
Fajnie… ale, jaki to
ma związek z naszym
tematem?
Spojrzeliśmy się po sobie z kolegą, który za
chwilę do nas dołączy, robiąc mniej więcej
taką minę: :/[]{}:"{}:> :D:D:D
a Mariusz – absolwent Psychologii – wziął, głęboki oddech
i łyka koli, po czym powiedział z pełnym przejęciem:
„Cholera… nieźli są!”
I widzicie… nie do końca zgadzamy się z tym wizerunkiem
Hakera… Naszym zdaniem, prawdziwe zagrożenie, pochodzi
z wewnątrz organizacji i… wygląda zgoła inaczej…
Otóż w pewnej scenie, zły człowiek, HAKER, z korzeniami
ewidentnie sięgającymi byłych krajów Związku
Radzieckiego, schroniony w pilnie strzeżonej jaskini,
zlokalizowanej gdzieś głęboko pod ziemią, dzięki
nieosiągalnej dla zwykłych śmiertelników technologii, którą
on sam parę minut wcześniej wymyślił, przejmuje kontrolę
nad wszystkimi telewizjami na świecie, włączając w to
prywatną transmisję Gumisiów na pokładzie AIR Force One.
Przekaz jest jasny – pokażemy wam gdzie brzozy zimują…
Muszę wreszcie
zrobić
porządek
z tymi kablami
w serwerowni…
Gdybym wiedział,
że tyle was
przyjdzie…
wziąłbym
podwójną
traw…stawkę
Ale nie kalajcie serc lękiem!
Jam jest oto ten, który
poprowadzi Was przez morze
niewiedzy ku Wyroczni, jak
Mesjasz jaki …
…albo Przewodnik.
Z kim ja
muszę
pracować…
Zdradzę Wam, dlaczego
administrator potrafi
być czasem troszeczkę
upierdliwy przy
nadawaniu uprawnień
Bo rzekła Wyrocznia:
albowiem
z owych uprawnień
eskalował będziesz…
• ANALYZE ANY
• CREATE ANY INDEX
• CREATE ANY PROCEDURE,
EXECUTE ANY PROCEDURE
• CREATE ANY TRIGGER
Ale nie wiedziała czy było
to dobre…
A w efekcie można
przejąć kontrolę nad
całym światem!!! Czyli po ludzku
– autoryzować
publiczny klucz
ssh i wleźć bez
hasła na
konsolę…
No dobra, Miszczu, ale czy
nie wystarczy zaszyfrować
przestrzeń tabel i wdrożyć
Database Vaulta, żeby
być w 100% bezpiecznym?
Masz
rację…
…nazywając mnie Mistrzem.
Podstawowe wdrożenie można
złamać równie łatwo jak mój opór
przed wieczornym browarem.
Chętnie
bym to
zobaczył…
Zachęcamy do zapoznania się
z merytoryczną częścią naszej
prezentacji.
Zawarliśmy ją dwóch
poniższych artykułach:
ORACLE DATABASE VAULT AND
TDE
Znajdziecie je na
blog.ora-600.pl
oraz na
itschool.pl/blog
SIMPLE TECHNIQUES
OF PRIVILEGE ESCALATION
Na co on
mnie znowu
namówił…
Co Ty byś
Kubusiu beze
mnie zrobił…

More Related Content

Featured

AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfmarketingartwork
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024Neil Kimberley
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)contently
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024Albert Qian
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsKurio // The Social Media Age(ncy)
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Search Engine Journal
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summarySpeakerHub
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next Tessa Mero
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentLily Ray
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best PracticesVit Horky
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project managementMindGenius
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...RachelPearson36
 
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Applitools
 
12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at WorkGetSmarter
 

Featured (20)

AI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdfAI Trends in Creative Operations 2024 by Artwork Flow.pdf
AI Trends in Creative Operations 2024 by Artwork Flow.pdf
 
Skeleton Culture Code
Skeleton Culture CodeSkeleton Culture Code
Skeleton Culture Code
 
PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024PEPSICO Presentation to CAGNY Conference Feb 2024
PEPSICO Presentation to CAGNY Conference Feb 2024
 
Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)Content Methodology: A Best Practices Report (Webinar)
Content Methodology: A Best Practices Report (Webinar)
 
How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024How to Prepare For a Successful Job Search for 2024
How to Prepare For a Successful Job Search for 2024
 
Social Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie InsightsSocial Media Marketing Trends 2024 // The Global Indie Insights
Social Media Marketing Trends 2024 // The Global Indie Insights
 
Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024Trends In Paid Search: Navigating The Digital Landscape In 2024
Trends In Paid Search: Navigating The Digital Landscape In 2024
 
5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary5 Public speaking tips from TED - Visualized summary
5 Public speaking tips from TED - Visualized summary
 
ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd ChatGPT and the Future of Work - Clark Boyd
ChatGPT and the Future of Work - Clark Boyd
 
Getting into the tech field. what next
Getting into the tech field. what next Getting into the tech field. what next
Getting into the tech field. what next
 
Google's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search IntentGoogle's Just Not That Into You: Understanding Core Updates & Search Intent
Google's Just Not That Into You: Understanding Core Updates & Search Intent
 
How to have difficult conversations
How to have difficult conversations How to have difficult conversations
How to have difficult conversations
 
Introduction to Data Science
Introduction to Data ScienceIntroduction to Data Science
Introduction to Data Science
 
Time Management & Productivity - Best Practices
Time Management & Productivity -  Best PracticesTime Management & Productivity -  Best Practices
Time Management & Productivity - Best Practices
 
The six step guide to practical project management
The six step guide to practical project managementThe six step guide to practical project management
The six step guide to practical project management
 
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
Beginners Guide to TikTok for Search - Rachel Pearson - We are Tilt __ Bright...
 
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
Unlocking the Power of ChatGPT and AI in Testing - A Real-World Look, present...
 
12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work12 Ways to Increase Your Influence at Work
12 Ways to Increase Your Influence at Work
 
ChatGPT webinar slides
ChatGPT webinar slidesChatGPT webinar slides
ChatGPT webinar slides
 
More than Just Lines on a Map: Best Practices for U.S Bike Routes
More than Just Lines on a Map: Best Practices for U.S Bike RoutesMore than Just Lines on a Map: Best Practices for U.S Bike Routes
More than Just Lines on a Map: Best Practices for U.S Bike Routes
 

Oracle Hacking Session

  • 1. Kamil Stawiarski Kamil KoziełORA-600 |2013 Oracle hacking session Czyli o jedno uprawnienie za daleko Foto:TomekKamiński
  • 2. Co to jest Hacker? Prawdziwa historia
  • 3. Dziękuję, że jesteście dzisiaj z nami na warsztacie. Mój kolega i ja jesteśmy związani z zarzadzaniem projektami i z technologią Oracle od ponad 8 lat… Kiedy dostaliśmy zaproszenie na infoShare stanęliśmy przed dylematem, czego dotyczyć ma nasze wystąpienie. Oracle oznaczałby, że główną rolę odegra mój kolega, a zarządzanie projektami, zostawiałoby ją mnie… Oczywiście, jesteśmy z krwi i kości przedstawicielami branży IT, więc cechuje nas skromność, zachowawczość, empatia… i takie tam… Nie kłóciliśmy się kto dzisiaj będzie liderem… za długo. Mój kolega, jest po prostu znacznie lepszy w tak zwanej ciężkiej perswazji… mniej więcej o… 30 kilo lepszy… I jak widzicie, w demokratycznym głosowaniu wybraliśmy warsztat oraclowy… Mieliśmy wątpliwości, czy zrobiliśmy dobrze wybierając aż tak mocno techniczny obszar… …pomyśleliśmy, może to nikogo nie będzie ciekawić? Jednak ostatnio nasze wątpliwości zostały rozwiane…
  • 4. Do kina z grupą humanistów… Wybraliśmy się do kina, na ambitny amerykański film, klasyka gatunku…
  • 5. Fajnie… ale, jaki to ma związek z naszym tematem?
  • 6. Spojrzeliśmy się po sobie z kolegą, który za chwilę do nas dołączy, robiąc mniej więcej taką minę: :/[]{}:"{}:> :D:D:D a Mariusz – absolwent Psychologii – wziął, głęboki oddech i łyka koli, po czym powiedział z pełnym przejęciem: „Cholera… nieźli są!” I widzicie… nie do końca zgadzamy się z tym wizerunkiem Hakera… Naszym zdaniem, prawdziwe zagrożenie, pochodzi z wewnątrz organizacji i… wygląda zgoła inaczej… Otóż w pewnej scenie, zły człowiek, HAKER, z korzeniami ewidentnie sięgającymi byłych krajów Związku Radzieckiego, schroniony w pilnie strzeżonej jaskini, zlokalizowanej gdzieś głęboko pod ziemią, dzięki nieosiągalnej dla zwykłych śmiertelników technologii, którą on sam parę minut wcześniej wymyślił, przejmuje kontrolę nad wszystkimi telewizjami na świecie, włączając w to prywatną transmisję Gumisiów na pokładzie AIR Force One. Przekaz jest jasny – pokażemy wam gdzie brzozy zimują…
  • 7. Muszę wreszcie zrobić porządek z tymi kablami w serwerowni… Gdybym wiedział, że tyle was przyjdzie… wziąłbym podwójną traw…stawkę Ale nie kalajcie serc lękiem! Jam jest oto ten, który poprowadzi Was przez morze niewiedzy ku Wyroczni, jak Mesjasz jaki … …albo Przewodnik. Z kim ja muszę pracować…
  • 8. Zdradzę Wam, dlaczego administrator potrafi być czasem troszeczkę upierdliwy przy nadawaniu uprawnień Bo rzekła Wyrocznia: albowiem z owych uprawnień eskalował będziesz… • ANALYZE ANY • CREATE ANY INDEX • CREATE ANY PROCEDURE, EXECUTE ANY PROCEDURE • CREATE ANY TRIGGER Ale nie wiedziała czy było to dobre…
  • 9. A w efekcie można przejąć kontrolę nad całym światem!!! Czyli po ludzku – autoryzować publiczny klucz ssh i wleźć bez hasła na konsolę…
  • 10. No dobra, Miszczu, ale czy nie wystarczy zaszyfrować przestrzeń tabel i wdrożyć Database Vaulta, żeby być w 100% bezpiecznym? Masz rację… …nazywając mnie Mistrzem. Podstawowe wdrożenie można złamać równie łatwo jak mój opór przed wieczornym browarem. Chętnie bym to zobaczył…
  • 11. Zachęcamy do zapoznania się z merytoryczną częścią naszej prezentacji. Zawarliśmy ją dwóch poniższych artykułach: ORACLE DATABASE VAULT AND TDE Znajdziecie je na blog.ora-600.pl oraz na itschool.pl/blog SIMPLE TECHNIQUES OF PRIVILEGE ESCALATION Na co on mnie znowu namówił… Co Ty byś Kubusiu beze mnie zrobił…