فهرس الكتاب
ان أي اجراء يقوم به المستخدم المفوض مثل القراءة او التعديل او الحذف، ينفذ بامتيازات مالك العملية ومنشأها، فاذا كان مدير النظام هو الذي انشأ العملية فان المستخدم ينفذها بامتيازات مدير النظام لا بامتيازاته هو [1] ، وهذه الثغرة يستطيع المستخدم استغلالها من اجل ادراج شيفرات خبيثة داخل هذه العملية وتنفيذها بامتيازات المدير [2] ، ومن اهم هذه الشيفرات الخبيثة، الشيفرة التي تعمل على اضافة اسم المستخدم المنتحل من قبل المهاجم الى مجموعة مدراء النظام، فهذه الشيفرة تنفذ كان مدير النظام هو الذي قام بها لانها تنفذ بامتيازاته.
طريقة ترقية الامتياز عن طريق ادراج شيفرة في عملية ذات امتيازات اصبحت منهجية عامة يستخدمها الهاكر، اما بأنفسهم او بواسطة ادوات معينة، ولكن بالنسبة للأدوات فان استخدامها يتطلب صلاحية معينة مثل صلاحية تحميل الاداة وتنفيذها داخل الجهاز، وهذه الصلاحية لا يملكها عاده المستخدم العادي الذي ينتحله المهاجم، وبالتالي يحتاج المهاجم الى وسائل اخرى لتحميل الادوات واستخدامها، ومن هذه الوسائل خدمات مشاركة الملفات الموجودة في الجهاز، والتي تسمح بشكل افتراضي بكل الصلاحيات من قراءة وتنفيذ وتحميل.
(1) احترف اوراكل خطوة بخطوة، ص 1223.
(2) قراصنة قواعد البيانات بلا اقنعة، ص 20 - 26.