DK-CERT: Botnet angriber med SQL-indsætning

Anbefal Tip en ven Print Udskriv
Sponsoreret af:


Publiceret d. 30. maj 2008 kl. 14.30 | Antal kommentarer (5)
 
ANNONCE:
 
 
De seneste måneder har en række legitime websteder spredt skadelig software.

Det sker ved, at der på websiderne står script-kommandoer, der henviser til en anden webside, hvorpå de skadelige programmer kører.

Disse programmer forsøger at udnytte velkendte browsersårbarheder til at installere software.

Den sidste del af angrebet er forholdsvis nem at forstå. Men hvordan går det til, at kendte og respekterede websteder som USA Today, ABC News og Packard Bell spreder skadelige programmer?

Forklaringen er, at de er ramt af SQL-indsætning.

En angriber har udnyttet en sårbarhed i web-applikationer på de pågældende websteder til at snige den skadelige script-kode ind på siderne.

I praksis foregår det ved, at angriberen i et inputfelt eller et argument i en URL-streng tilføjer nogle SQL-kommandoer.

Hvis web-applikationen ikke tjekker input, men bare sender hele tekststrengen videre til databasen, bliver SQL-kommandoerne udført.

Denne angrebsform er velkendt.

Det, der har undret os gennem de seneste måneder, er den store mængde af sider, der tydeligvis var blevet ofre for SQL-indsætning.

Det er så mange, at der må ligge en form for automatiseret angreb bag.

Fortsættes ...
« forrige side
1 2




Kommentarer - Debatoversigt


Hvordan man sikrer sig mod SQL-injections
2 indlæg

Brug model-baseret indkapsling
1 indlæg

Stored Procedures beskytter ikke
2 indlæg

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Forsiden lige nu

Kritikken af OOXML som et lukket format er hul og uden dokumentation, dundrer Microsoft. Kan du selv finde referencer til lukket kode i OOXML-standarden?
20. november 2008 kl. 15.56 | læs »

Nvidia nye computer er en af de første i en spirende ny produktkategori af såkaldte supercomputere.
20. november 2008 kl. 15.44 | læs »

Selvom krisen kører for fuldt blus, har Danmarks bedste it-arbejdspladser sikret tilfredse og trygge medarbejdere. Følg med på Computerworld og se, hvem der bliver kåret som vinder i aften.
20. november 2008 kl. 12.16 | læs »

Københavns Kommune garderer sig mod et kommende KMD-køb i ny aftale. Aftalen sender op mod 800 millioner kroner i retning af fire giganter på det danske it-marked.
20. november 2008 kl. 10.56 | (1) | læs »


Med en tale sendte Microsoft-topchefen Steve Ballmer i går Yahoo-aktien ned med 21 procent.
20. november 2008 kl. 15.28 | læs »



Googles store satsning på et online-univers bliver forkastet, inden projektet for alvor kom i gang.
20. november 2008 kl. 15.09 | læs »



Der ligger et stort analysearbejde bag kåringen af Danmarks bedste it-arbejdspladser. Læs her om metoden og processen.
20. november 2008 kl. 14.29 | læs »



Med hjælp fra internet-pionæren Vint Cert har NASA testet sit eget deep space-internet.
20. november 2008 kl. 13.52 | læs »



Top-hjernerne hos den falmende søgetjeneste Yahoo har travlt med at forlade skuden. Microsoft tapper i stedet talenterne, der skal sættes ind i jagten på Googles dominans.
20. november 2008 kl. 13.21 | læs »



Til næste år vil chip-producenterne sende færre leverancer af sted til pc- og mobilindustrien.
20. november 2008 kl. 12.48 | læs »




E-mail-adresse:
Adgangskode:
Husk mig

Seneste debat
 
 
Whitepapers
Vi ved, hvor vigtig strømforsyning er for effektiv IT-management. Ved hjælp af fjernovervågning...

User Provisioning: The Business Imperative - Udfordringerne for dem der styrer og understøtter...

Dynamisk "Business Service Management" kobler it-services sammen med virksomhedens...