Pavojus dėl žiniatinklio duomenų bazės trūkumų

Praėjusią savaitę federaliniai prokurorai apkaltino Albertą Gonzalezą , vyras jau buvo apkaltintas beveik 100 milijonų kredito ir debeto kortelių sąskaitų vagyste iš mažmenininko TJX, nes tariamai dirbo su dar trimis žmonėmis, kad įsilaužtų į kitas penkias įmones. Gonzalezas ir jo grupės tariamai pavogė dar mažiausiai 130 milijonų kredito ir debeto kortelių sąskaitų.





Kiekvienu atveju pradinis kompromisas buvo pasiektas aukos svetainėje naudojant techniką, žinomą kaip SQL injekcija, apie kurią retai kalbama už kompiuterių saugumo ribų.

Ataka naudojasi svetainės komponentais, leidžiančiais vartotojui įvesti, pvz., paieškos laukeliais ir prisijungimo puslapiais. Jei žiniatinklio programa tinkamai netikrina simbolių eilutės galiojimo, užpuolikas gali įvesti specialiai suformatuotą eilutę, kuri, apdorojus, bus paversta duomenų bazės komanda. Kadangi dauguma žiniatinklio duomenų bazių naudoja struktūrinę užklausų kalbą arba SQL, ataka vadinama SQL injekcija.

Tai vidutinio lygio grėsmė, kurios likusi pramonės dalis taip ilgai ignoravo, kad užpuolikai suprato, kad tai labai atvira sritis, sako Danas Holdenas, IBM X-Force pažeidžiamumo tyrimų komandos produktų vadovas.



Kadangi žiniatinklio kūrėjai paprastai nėra programuotojai, o dauguma programuotojų nėra tinkamai mokomi saugos praktikos, internetinėse programose gausu SQL įterpimo trūkumų.

Nuo 2009 m. pirmojo ketvirčio iki antrojo ketvirčio SQL injekcijų atakų skaičius „Big Blue“ padvigubėjo. Per pastaruosius kelerius metus pažeidžiamumas, leidžiantis SQL įterpti, užėmė vieną iš trijų geriausių vietų kasmetiniame trūkumų sąraše. Praėjusiais metais apie 20 procentų iš 5600 pažeidžiamumų pateko į Nacionalinė pažeidžiamumo duomenų bazė buvo susiję su SQL įvedimu.

Kūrėjai dirba aukšto lygio programavimo kalbomis ir jie tiesiog nėra mokomi susidoroti su pažeidžiamumu, sako Holdenas. Klaidos ir pažeidžiamumai atsiranda dėl to, kad žmonės daro klaidas ir programuoja programas.



Pabrėždama pavojų, saugos įmonė „ScanSafe“ šią savaitę paskelbė, kad rado beveik 100 000 tinklalapių, kurie buvo pažeisti naudojant SQL įpurškimo ataką ir kuriuose buvo kenkėjiško kodo.

Atrodo, kad jis pasiekė brendimą, sako Holdenas. SQL injekcija pradėjo reikštis savaime.

paslėpti