注意喚起 このエントリーを含むはてなブックマーク Yahoo!ブックマークに登録

2008年12月の緊急注意喚起の続報~SQLインジェクション攻撃の変化について

2008年12月22日の緊急注意喚起の続報です。SQLインジェクション攻撃でデータベースに埋め込む文字列に変化が現れました。以下の文字列をデータベースに挿入する攻撃が行われています。

変化した埋め込まれるコード1
または
変化した埋め込まれるコード2

現在も行われている攻撃の多くはscriptやiframeタグを埋め込むものですが、この攻撃はHTMLとして解釈不可能な文字列を埋め込もうとしています。この文字列が埋め込まれた場合、HTMLとして解釈されず、ホームページにそのまま表示されます。

この攻撃は以下のような可能性を想定していますが、いずれもその証拠となるデータは得られませんでした。最近、頻繁に悪用されている「cawjb.com」に関係があるのではないかと考えており、LACは現在も調査を続けています。

  1. UPDATEコマンドの直前に変換して書き込む
  2. この攻撃の後、別の攻撃によって、変換するコードを埋め込み、コードを実行する
  3. 特定のブラウザ環境でのみ動作させる
  4. 脆弱なサイトをマーキングする

 

Webセキュリティ診断・初診コース

サイトガイド

このページの先頭へ


リファレンス

お問い合わせ・資料請求

営業統括部:03-6757-0113(営業時間 平日9:00~17:30)、sales@lac.co.jp

カテゴリ内メニュー

スペシャルリンク

  • Webサイト無料チェックツール SecureSite Checker Free
  • LACメルマガの登録
  • WAF24+導入事例理化学研究所

追加バナー

  • 9月3日ラックセキュリティセミナー開催