Khá nhiều thứ.
Tôi sẽ bắt đầu với khả năng sử dụng tiềm năng của họ xp_cmdshell
(và sp_configure
nếu họ không thể, vì vậy họ có thể ... và bất cứ điều gì tài khoản trả lại xp_cmdshell 'whoami.exe'
có thể làm ....), sau đó chuyển sang khả năng của họ drop database
.
Rủi ro hơn nữa bao gồm không chỉ tài chính người dùng có thể làm những việc này, mà bất kỳ chương trình nào trên máy tài chính đều có quyền truy cập vào thông tin kết nối sysadmin của bạn ...
(Các rủi ro tiềm ẩn khác bao gồm rủi ro phát hiện ra rằng một trong những TPTB đã thiết lập nó theo cách này)