黑客利用SQL盲注攻击破解MySQL.com网站

日期: 2011-03-28 作者:Ryan Cloutier翻译:刘平 来源:TechTarget中国 英文

名为TinKode和Ne0h的两名黑客已成功获得MySQL.com网站上的敏感信息,MySQL.com是流行的开源数据库网站。   黑客使用了SQL盲注攻击侵入网站,并泄露了全披露邮件列表(The Full Disclosure Mailing List)上的违规细节。   于2009年收购了Sun Microsystems,最近又新收购了MySQL的数据库部门的甲骨文公司,尚未承认这些违规行为。在网站上,SQL注入攻击利用网站漏洞是很常见的。

这些漏洞可以让攻击者在数据库内执行查询等一些请求操作。如果数据库返回一个错误,精明的黑客利用这些信息就可以获得更广泛的访问,访问到包含基本数据的服务器。……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

名为TinKode和Ne0h的两名黑客已成功获得MySQL.com网站上的敏感信息,MySQL.com是流行的开源数据库网站。

  黑客使用了SQL盲注攻击侵入网站,并泄露了全披露邮件列表(The Full Disclosure Mailing List)上的违规细节。

  于2009年收购了Sun Microsystems,最近又新收购了MySQL的数据库部门的甲骨文公司,尚未承认这些违规行为。在网站上,SQL注入攻击利用网站漏洞是很常见的。这些漏洞可以让攻击者在数据库内执行查询等一些请求操作。如果数据库返回一个错误,精明的黑客利用这些信息就可以获得更广泛的访问,访问到包含基本数据的服务器。

  在黑客共享的数据中,一些被破解的密码哈希可以揭示mySQL.com网站帐号登录的完整细节,包括前产品管理主任Robin Schumacher的WordPress帐号登录细节以及前社区关系副总裁Kaj Arnö的登录信息。

  一些密码揭示了简单的短语。Schumacher将密码设置为四个简单的数字,且其中三个数字是重复的。黑客还发布了一些其他没有密码哈希表的数据库表。

  有关Sun.com网站的信息也被发布。数据中包含了一系列的栏目,表格和一个受到SQL注入攻击的Sun网站的数据库。这些似乎只揭示了密码的缺陷,不过它确实显示出了一些公司的邮件地址。

  虽然有些尴尬,但是不得不承认,这个漏洞不是MySQL数据库管理系统软件中的漏洞,而是网站的编码漏洞,Chester Wisniewski在 Sophos的Naked Security博客中这样写道,他是一个高级安全顾问。

  Wisniewski表示,MySQL的网站也容易遭受ancross站点脚本(XSS)漏洞,该漏洞于2011年1月公布,但到目前为止该漏洞还未得到解决。“对你的网站进行SQL注入审计是非常重要的,同时还要使用安全的密码,”Wisniewski写道,“否则,这些攻击会让你感到绝望。”

翻译

刘平
刘平

相关推荐