DK-CERT: Botnet angriber med SQL-indsætning


Publiceret d. 30. maj 2008 kl. 14.30 | Antal kommentarer (5)


Annonce:
 
ANNONCE:
 
 
 
De seneste måneder har en række legitime websteder spredt skadelig software.

Det sker ved, at der på websiderne står script-kommandoer, der henviser til en anden webside, hvorpå de skadelige programmer kører.

Disse programmer forsøger at udnytte velkendte browsersårbarheder til at installere software.

Den sidste del af angrebet er forholdsvis nem at forstå. Men hvordan går det til, at kendte og respekterede websteder som USA Today, ABC News og Packard Bell spreder skadelige programmer?

Forklaringen er, at de er ramt af SQL-indsætning.

En angriber har udnyttet en sårbarhed i web-applikationer på de pågældende websteder til at snige den skadelige script-kode ind på siderne.

I praksis foregår det ved, at angriberen i et inputfelt eller et argument i en URL-streng tilføjer nogle SQL-kommandoer.

Hvis web-applikationen ikke tjekker input, men bare sender hele tekststrengen videre til databasen, bliver SQL-kommandoerne udført.

Denne angrebsform er velkendt.

Det, der har undret os gennem de seneste måneder, er den store mængde af sider, der tydeligvis var blevet ofre for SQL-indsætning.

Det er så mange, at der må ligge en form for automatiseret angreb bag.

Fortsættes ...
« forrige side
1 2






Kommentarer - Debatoversigt


Hvordan man sikrer sig mod SQL-injections
2 indlæg

Brug model-baseret indkapsling
1 indlæg

Stored Procedures beskytter ikke
2 indlæg

Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Der er ikke hold i påstanden om sikkerhedsproblemer i forbindelse med bankkunders login uden brug af NemID, lyder det fra Nykredit Bank.
9. februar 2012 kl. 13.40 | læs »

Du kan score en halv million kroner i kontant dusør, hvis du kan bevise, at det er umuligt at bygge en kvantecomputer.
9. februar 2012 kl. 12.21 | læs »

Outsourcing-kontrakterne falder i størrelse - men der kommer flere af dem. Få forklaringen her.
9. februar 2012 kl. 14.20 | læs »

Snart vil danskerne for første gang nogensinde få et samlet overblik over alle statslige it-skandaler og -succeser.
9. februar 2012 kl. 09.01 | læs »





 
White papers
En stor procentdel af forbrugerne er stadig tilbageholdende med at bruge kreditkort på...

FastPass Password Manager tilbyder en integreret løsning, hvor brugerne kan administrere og...

FastPass gør det blandt andet muligt for dine slutbrugere at administrere deres egne kodeord på...

 


Mest læste seneste uge

For under 100 millioner svenske kroner har svenskerne løst politiets it-problemer. I Danmark er budgettet sprængt med mere end 100 procent.

#Fail - sådan skal du ikke gøre. Se hvordan store virksomheder klokker i det på Facebook og Twitter.

Er du klædt på til succes, eller spiller tøjet ingen rolle på din arbejdsplads? Læs her, hvordan danske it-medarbejdere går klædt i virksomheder som Mærsk, Google og i en lille dansk kommune.

Med 4G kommer du voldsomt hurtigt på nettet med mobilt bredbånd. Men hvilken udbyder skal du vælge?

CSC mister sin største privatkunde i Danmark. Hundredvis af CSC-ansatte kan blive berørt.