2009年01月14日
2008年12月の緊急注意喚起の続報~SQLインジェクション攻撃の変化について
2008年12月22日の緊急注意喚起の続報です。SQLインジェクション攻撃でデータベースに埋め込む文字列に変化が現れました。以下の文字列をデータベースに挿入する攻撃が行われています。
![]()
または
![]()
現在も行われている攻撃の多くはscriptやiframeタグを埋め込むものですが、この攻撃はHTMLとして解釈不可能な文字列を埋め込もうとしています。この文字列が埋め込まれた場合、HTMLとして解釈されず、ホームページにそのまま表示されます。
この攻撃は以下のような可能性を想定していますが、いずれもその証拠となるデータは得られませんでした。最近、頻繁に悪用されている「cawjb.com」に関係があるのではないかと考えており、LACは現在も調査を続けています。
- UPDATEコマンドの直前に変換して書き込む
- この攻撃の後、別の攻撃によって、変換するコードを埋め込み、コードを実行する
- 特定のブラウザ環境でのみ動作させる
- 脆弱なサイトをマーキングする
サイトガイド
セキュリティ情報
- セキュリティアラート
- JSOC侵入傾向分析レポート
- サイバーリスク総合研究所 発表レポート
- LAC Advisory
- SNSDB Advisory Report
- LACメルマガ購読
- 無料Webサイトログ診断ツール(SecureSite Checker Free)
- 特集スペシャル・アーカイブ


![[QRコード]](/common/img/guide_qr_lac.gif)




