KB3080856 - ÅTGÄRDAT: Avslöjande av information när du skapar en sessionskub med hjälp av dynamisk rollbaserad säkerhet i SQL Server 2012 eller SQL Server 2014

Gäller för
SQL Server 2012 Business Intelligence SQL Server 2012 Analysis Services SQL Server 2014 Developer - duplicate (do not use) SQL Server 2014 Enterprise - duplicate (do not use) SQL Server 2014 Standard - duplicate (do not use)

Symptom

Tänk dig följande scenario:

  • Du implementerar dynamisk säkerhet för en Analysis Services-databas i Microsoft SQL Server 2012 eller SQL Server 2014.
  • Du lägger till ett inloggnings-ID (domän\användarnamn) i en databasroll som har nekat åtkomst till en viss dimensionsmedlem.
  • Du ansluter till databasen genom att ange det angivna inloggnings-ID:t och databasrollen i anslutningssträngen.
  • Du skapar en sessionskub utifrån en befintlig kub som du har läsbehörighet till.

När du i det här scenariot kör en fråga för att hämta data från sessionskuben kan resultatet innehålla data som du inte har behörighet att komma åt.

Lösning

Problemet åtgärdades först i följande kumulativa uppdatering av SQL Server:

Rekommendation: Installera den senaste kumulativa uppdateringen för SQL Server

Varje ny kumulativ uppdatering för SQL Server innehåller alla snabbkorrigeringar och alla säkerhetskorrigeringar som ingick i den tidigare kumulativa uppdateringen. Vi rekommenderar att du laddar ned och installerar de senaste kumulativa uppdateringarna för SQL Server:

      

Status

Microsoft har bekräftat att detta är ett problem i de Microsoft-produkter som anges i avsnittet "Gäller".