DK-CERT: SQL-angreb rammer tusinder

Anbefal Tip en ven Print Udskriv
Sponsoreret af:


Publiceret d. 25. januar 2008 kl. 11.02 | Antal kommentarer (9)
 
ANNONCE:

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Kender du webstedet uc8010.com? Ikke? En Google-søgning viser ellers, at over 85.000 websteder indeholder links til det.

Jeg kan ikke anbefale et besøg på webstedet.

Hvis du har RealPlayer på din pc, og programmet ikke er opdateret, vil der nemlig blive installeret skadelige programmer, hvis du besøger webstedet med en Internet Explorer.

Den del af angrebet er sådan set enkel nok: Webstedet udnytter en velkendt sårbarhed i RealPlayer, som der er udsendt rettelser til.

Men hvordan går det til, at så mange andre websteder henviser til det farlige websted?

Forklaringen er, at de er ramt af et automatiseret SQL-indsætningsangreb.

Indsætter i input-felter
Angrebet foregår ved, at et angrebsprogram besøger en lang række websteder.

Hvert sted prøver det at indsætte en tekststreng i inputfelter på siden.

Tekststrengen indeholder en kodet udgave af en stribe SQL-kommandoer.

Hvis webapplikationen sender tekststrengen direkte videre til en bagvedliggende relationsdatabase, vil den forsøge at udføre SQL-kommandoerne.

En af kommandoerne søger i tabellen Sysobjects. Den findes kun i Microsoft SQL Server, så derfor virker angrebet kun mod denne type database.

Kaldet til Sysobjects bruger programmet til at finde frem til tabeller i databasen, der indeholder tekstfelter. Alle tekstfelter bliver så udvidet med en kommando, der henter et Javascript-program fra uc8010.com.

Hvis man besøger et af de ramte websteder med en sårbar pc, risikerer man derfor at blive inficeret.

Udbredt programmeringsfejl
Jeg skriver ikke dette for at advare mod uc8010.com.

Webstedet er sandsynligvis for længst blokeret - de første angreb blev opdaget i slutningen af december.

Mange af de inficerede websteder er også blevet renset.

Men historien viser, at der er uhyggeligt mange webapplikationer, som ikke tjekker input fra brugerne.

En webapplikation må aldrig sende tekststrenge direkte videre til en relationsdatabase.

Som minimum skal strenglængden kontrolleres og indholdet tjekkes for specialtegn. Men det er bedre helt at undlade det og i stedet anvende stored procedures, der kaldes med parametre.

Angrebet virkede kun mod SQL Server. Men det er en tilfældighed. Hvis angriberen i stedet for at anvende Sysobjects havde kaldt systemtabellen
Information_Schema, kunne det have virket på stort set alle relationsdatabaser.

Sårbarheden ligger nemlig ikke i databasen, men i den webapplikation, der kommunikerer med den.

Hvis du driver et database-baseret websted, kan du undersøge, hvordan kommunikationen med databasen foregår.

Hvis den ikke er sikret, kan du overveje, hvad det vil koste dig i tid og penge, hvis du skal gendanne alle poster fra backup.

Har du råd til det?

Se Slashdot-diskussion om angrebet

Web Security Blog med eksempel på SQL-kommandoerne


Kommentarer - Debatoversigt


Advarsel.
7 indlæg

Windows vs Linux
2 indlæg

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Forsiden lige nu

Senest torsdag eftermiddag skal JMI Invest aflevere en overlevelsesplan til FIH Erhvervsbank, der menes at have et trecifret millionbeløb i klemme.
3. december 2008 kl. 15.58 | læs »

Beta-versionen af Windows Vista SP2 kan nu downloades. Det er dog kun de professionelle, der bør hente denne version.
3. december 2008 kl. 14.56 | læs »

Jensby blev forsøgt kuppet ud af IT Factory og fjernede masser af ringbind fra Stein Baggers hemmelige kontor, inden politiet kom. Få et overblik over skandalen.
3. december 2008 kl. 15.23 | læs »

ComputerViews: I al stilhed begravede de danske kommuner i går deres ejerskab af den største danskejede it-arbejdsplads.
3. december 2008 kl. 14.00 | læs »


Intel hævder, at EU's monopol-undersøgelse af virksomheden er diskriminerende og partisk, og at man ikke får lov til at forsvare sig mod anklagerne.
3. december 2008 kl. 15.42 | læs »



De svenskere, der samarbejdede med Stein Bagger og IT Factory, kan være krumtap i bedragerisagen. Selv skriver de dog i en mail til Computerworld, at de er "overraskede" over IT Factory-sagen.
3. december 2008 kl. 14.28 | læs »



Nokias nye Messaging-platform vil gøre e-mail på mobilen interessant for masserne, mener det finske selskab.
3. december 2008 kl. 13.39 | læs »



Computerworld har i den seneste måned gennemgået IT Factorys komplicerede forhold dokument for dokument. Nu er IT Factory færdig. Få overblikket over sagen her.
(12) | 1. december 2008 kl. 15.58 | læs »



Opdateret: KL meddeler, at KMD netop er blevet solgt. Pris og vilkår er 'gode', mener KL-formand, Erik Fabrin.
2. december 2008 kl. 08.07 | læs »



Den sociale netværks-gigant Facebook har mistet en del data på brugernes indstillinger. Uskydigt tab, men meget bekymrende, mener sikkerhedsmand.
(2) | 3. december 2008 kl. 13.13 | læs »




E-mail-adresse:
Adgangskode:
Husk mig

Seneste debat
 
 
Jobworld


ERP-ansvarlig, Esbjerg
Skandinavisk Computer Rekruttering