据研究人员称,上周一个自动SQL注入攻击劫掠了超过70,000个美国网站,并顺带攻击了访问这些网站的大量PC机用户。通过Google可以很容易搜索到受攻击的网站,网页内容千差万别,包括教育网和政府网域,而且几乎全部都是受信任站点。
这是一次规模非常大的攻击行为,由于涉及的网站相当多样化,所以攻击者可能不仅仅是侵入到单组服务器群,而是通过这些网站都具有的漏洞进行攻击。
攻击者利用了微软SQL Server数据库产品上的漏洞进行SQL注入攻击。该攻击程序可以进入一般无法访问的系统表,受牵连的表告诉黑客程序可以将恶意代码插入到数据库的什么地方。访问者一旦连接到该数据库,就会感染上各种恶意软件,包括在去年十月份发现的RealPlayer漏洞。微软的数据访问组件在十五个月前发现的一个漏洞,虽然在2006年四月就打上了补丁,不过也成为这次攻击的一个目标缺陷。
这些黑客费尽心思准备这次的网站大规模攻击,但使用的却是老得发霉的客户端攻击方法,查找网站上的登录和注册系统,实施注入攻击。大部分的受感染网站很快就把病毒清除干净了。不过让人感到奇怪的并不是黑客攻击的手法,而是攻击涉及的用户面如此广泛。黑客们只是利用了所有类型的网站都放松警惕的方法,复制引擎然后让其疯狂的运行而已。传统的注入攻击能够通过解读网站或应用程序返回来的结果,调整攻击方法。这种强迫且自动的攻击方法,使同时发动多种向量的攻击成为可能。
终端用户很难保护自己免受这类SQL注入攻击。建议用户经常测试自己的系统。市面上又很多工具和服务可以帮助你洞悉系统存在哪些漏洞,帮助你了解这些漏洞的发生原理以及如何防止受到攻击。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
相关推荐
-
不安全的Firebase数据库使关键数据面临风险
当开发人员无法对支持其移动应用程序的数据库或云实例执行身份验证时,这里会发生一种最简单且最具破坏性的安全事件。 […]
-
如何处理仍未解决的MongoDB安全问题?
有关MongoDB尚未解决的安全隐患是什么?在补丁可用之前,企业可以采取哪些措施以缓解这些威胁?
-
MongoDB勒索攻击蔓延原因:不安全配置
攻击者已经发现很多MongoDB配置存在缺陷,而这为勒索攻击打开了大门……与勒索软件攻击不同,其中数据被加密,在这种攻击中,攻击者可访问数据库、复制文件、删除所有内容并留下勒索字条——承诺在收到赎金后归还数据。
-
中小企业的数据库安全:三大方面要牢记
随着日益复杂的攻击和不断上升的内部数据盗窃,数据库安全成为中小企业信息安全团队重点关注的焦点,超越了传统的认证、授权和访问控制。