RSS订阅
RSS订阅TT安全

自动SQL注入:企业需要了解什么(一)

2008-7-29  选择字号:  | |
打印本文章

导读:本文介绍了以SQL注入漏洞为目标的自动攻击。SPI Dynamics的技术总监Caleb Sima接受了采访,他将会告诉你:应该担心什么,为何要减轻风险,以及如何减轻风险。

关键词:SQL注入漏洞 自动攻击 SPI Dynamics 风险 Caleb Sima

正在加载数据...

【TechTarget中国原创】专家称,SQL注入攻击可能马上会和那些以Windows和Unix漏洞为目标的攻击一样普遍。据估计,使用动态内容的网络应用程序中,60%很有可能受到攻击,并为企业带来毁灭性的后果。这周,在拉斯维加斯举行的Black Hat Briefings上将有一次陈述:介绍以SQL注入漏洞为目标的自动攻击。对SPI Dynamics的技术总监Caleb Sima进行了面对面的采访,他将会告诉你:应该担心什么,为何要减轻风险,以及如何减轻风险。

  TechTarget:请您用基本的术语描述一下,什么是SQL注入漏洞,以及它会带来什么样的威胁?

Caleb Sima

SPI Dynamics 的技术总监,Caleb Sima(以下简称SIMA):当外部输入直接传输到SQL字符串和数据库中时,就会产生SQL注入漏洞。这就使得攻击者可以附带使SQL命令在那个字符串上起作用,并且操作或者窃取数据库信息,或者执行系统命令。

  TechTarget:您认为有多少网站受到了SQL注入漏洞的影响?

  SIMA:这个漏洞极其普遍,很可能是最大的漏洞之一。它与语言无关。SQL注入可以发生在JSP、ASP、PHP、以及其它语言。SQL注入也能发生在Oracle数据库中。仅从ASP角度来说,我敢说95%的网址似乎都容易受到SQL注入攻击。使用动态内容的网络应用程序中,可能60%也容易受到攻击。

  TechTarget: SQL注入漏洞会对企业产生什么影响?

  SIMA: SQL注入漏洞具有相当高风险的影响力——并且是破坏性的。如果某个企业的网站中SQL注入存在漏洞,那么任何具备一定知识的攻击者,都可以直接从网络服务器上引用整个后端数据库。

  今天的大多数IDS很难检测到SQL注入攻击。因此,如果在网络服务器或者网络的前端有IDS或者ISP设备,它并不能真正地阻止SQL注入。由于网络服务器允许与数据库通信,而且和命令进行传送到数据库服务器,如果数据库处于网络的内部,影响也是一样的。这就意味着直接从因特网便可以很容易地破坏内部网络。SQL注入问题很重要。

  TechTarget:您已经讲述了大量可能的攻击目标。攻击者是否有办法可以减少易受到攻击网站的列表?

  SIMA“Google hacking”——使用搜索引擎来定位易受攻击的站点——是一种古老的方式,但却日益流行。使用特定的搜索请求和对照信息,攻击者就可以确定使用SQL注入的站点,并且接着进一步减小搜索结果,进而定位易受攻击的站点和活跃目标。依攻击者的意图而定,“活跃”可以意味着电子商务站点、政府站点或者其它一些站点。下一步就是测试这些站点是否存在SQL注入漏洞。创建一个程序,进而使这一过程自动化,是非常简单的。

  接下来,黑客所要做的就是运行这个工具,确定使用SQL注入的站点,并且在易受攻击的站点使用自动SQL注入工具下载数据库。一分钟内可以找到500个数据库。这些数据库可能是信用卡号码、用户名和密码或者机密信息。这可以建立进而定位易受攻击的站点,引用出并保存数据库。编码、按下按钮、然后走开。随后,就可以得到有漏洞站点中的所有数据。


自动SQL注入:企业需要了解什么
 自动SQL注入:企业需要了解什么(一)
 自动SQL注入:企业需要了解什么(二)

【美国TechTarget独家授权】 Automated SQL injection: What your enterprise needs to know

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Shawna McAlearney     译者:李娜娜   
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
随着Web 2.0应用逐渐增多,企业IT部门迎来了新安全威胁,传统的安全工具在面对Web 2.0应用时往往显得心有余而力不足,那么企业IT部门应该如何应对Web 2.0应用的安全威胁呢?
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
Websense 发布2009年6大安全预测。其中“云安全”技术的被滥用、Web应用和Web2.0应用等被恶意利用的几率……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。