HWSW Informatikai Kerekasztal: Re: Tömeges SQL-injekciós támadások folynak a weben - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: Unix / Linux | Gamekapocs

Oldal 1 / 1
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

Re: Tömeges SQL-injekciós támadások folynak a weben Értékeld a témát: -----

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 4.673
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2010. 06. 10. 14:23

Masszív SQL-injekciós szőnyegbombázás sújtotta a webet az elmúlt napokban, jelentették biztonsági cégek. Egyes becslések szerint több százezer oldalt törhettek meg a támadók, köztük olyanokat is, mint a Wall Street Journal.
http://www.hwsw.hu/hirek/44727/xss-sql-injekcio-iis-asp-trojai.html

#2 Felhasználó inaktív   Poetro 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 57
  • Csatlakozott: 2004. ápr. 16.

Elküldve: 2010. 06. 10. 14:23

Errõl a nagyszerû xkcd képsor jut eszembe:

Idézet


- A gyerekét tényleg `Robert"; DROP TABLE FROM Students`-nek hívják?

- Ó igen, kicsi Bobby Tables-nek becéztük.


Szerkesztette: Poetro 2010. 06. 10. 14:25 -kor

---------
Poetro

#3 Felhasználó inaktív   Ytse 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 5.006
  • Csatlakozott: 2000. okt. 26.

Elküldve: 2010. 06. 10. 14:32

:D :D :D

#4 Felhasználó aktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 47.188
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2010. 06. 10. 14:51

"Cisco szerint a Google alapján 7 ezer, míg a Sucuri szerint 114 ezer weboldalról lehet szó."

Ennyit a felmérés/stat/hír/egyébről. Nem is nagyságrendileg van eltérés, áááá, dehogy.
Különben meg Jahno ne szórakozz, ez nem az a topic.

#5 Felhasználó inaktív   törölt felhasználó 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 175
  • Csatlakozott: 2010. jún. 03.

Elküldve: 2010. 06. 10. 15:58

Érdekes, hogy az IIS web alkalmazások (ASP.NET) ennyire sebezhetőek. Nem kevés eszköz van benne, ami nagyon megkönnyíti az adatelérést (s persze az SQL injectiont kiküszöböli). Ebből én azt gondoltam, hogy dilettáns webfejlesztők nem állnak már neki inline SQL parancsos DAL-t írni (hiszen ez jóval munkásabb), de úgy látszik mégis... :

#6 Felhasználó inaktív   debaj 

  • mutyuki
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 23.134
  • Csatlakozott: 2005. júl. 02.

Elküldve: 2010. 06. 10. 17:51

Üzenet megtekintéseIdézet: x007 - Dátum: 2010. 06. 10. 16:58

Nem kevés eszköz van benne, ami nagyon megkönnyíti az adatelérést (s persze az SQL injectiont kiküszöböli).

Csak az a baj, hogy hiába az eszköz, ha nem élnek vele, inkább barkácsolnak valamit úgyisjólesz alapon.

#7 Felhasználó inaktív   FTeR 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 257
  • Csatlakozott: 2005. szept. 20.

Elküldve: 2010. 06. 10. 17:53

a `Robert"; DROP TABLE Students`-, php-ban nem működik, mivel egy query hívás csak egy utasítást tud küldeni.

asp.net webformson a script beágyazás kevésbé esélyes, mivel egyből sikít ha html kód van az inputban.

#8 Felhasználó inaktív   törölt felhasználó 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 175
  • Csatlakozott: 2010. jún. 03.

Elküldve: 2010. 06. 10. 19:03

@FTeR:
ezt linkelte a cikk: http://nsmjunkie.blogspot.com/2010/06/anatomy-of-latest-mass-iisasp-infection.html

a script tag kódolva van, amit a db motor kódol vissza

#9 Felhasználó inaktív   dikki 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 806
  • Csatlakozott: 2001. febr. 06.

Elküldve: 2010. 06. 10. 21:37

xkcd magyarul -> broáf

Téma megosztása:


Oldal 1 / 1
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó