Mange programmer leveres med indbyggede default-passwords, som bør ændres med det samme. Men ofte bliver brugeren ikke gjort opmærksom på dette under installationen. En cracker med kaldenavnet "Herbless" opdagede i sidste uge, at
SQL Server 7.0 indeholder et default-password for den kritiske sysadmin-konto.
Hvis administratoren ikke har ændret kodeordet, da programmet blev installeret, kan enhver trænge ind på serveren over Internet og manipulere systemet. Det fungerer dog kun, hvis adgang til SQL Server 7.0 ikke blokeres gennem en firewall.
"Herbless" fortæller at han er brudt ind hos mange amerikanske websites, hvor han har efterladt politiske budskaber - ved at udnytte bagdøren i SQL Server.
Der er ikke tale om en decideret fejl i programmet, men en manglende funktion i installationsprogrammet. Brugeren bliver ikke opfordret til at ændre det forhåndsindstillede kodeord, og mange er derfor ikke opmærksomme på, at uvedkommende får fri adgang til systemet.
(Kilde: Slashdot)