【社会】中国国内から「SQLインジェクション」…カード番号など流出した可能性 - サウンドハウス

このエントリーをはてなブックマークに追加
714名無しさん@八周年:2008/04/09(水) 01:36:39 ID:cFqinnwH0
>>608


そしてここも案の定、Windows鯖なのであった・・・。

http://uptime.netcraft.com/up/graph?site=carview.co.jp





715名無しさん@八周年:2008/04/09(水) 01:38:30 ID:rShYUw1E0
>>699
>今更とか書いてる人こそ、なんちゃってなのでは?

いや、MSの火消しだよ。

716名無しさん@八周年:2008/04/09(水) 01:42:40 ID:Y90kYyaY0
Yahoo! BB顧客情報流出の損害賠償訴訟、1人5,500円の賠償が確定
ttp://internet.watch.impress.co.jp/cda/news/2007/12/17/17899.html

とりあえず不便極まりない迷惑をこうむっている被害者の皆さん
集団損害賠償訴訟でしょ普通に
717名無しさん@八周年:2008/04/09(水) 01:43:41 ID:lEQzVHPr0
どうせ制作費ケチったに決まってる。
718名無しさん@八周年:2008/04/09(水) 02:05:29 ID:rShYUw1E0
>>715
マイクロソフトは製品の信頼性上げないでそんなことばっかやってるよな。
719名無しさん@八周年:2008/04/09(水) 02:15:18 ID:xAwi076h0
>>707
434 名前:名無しさん@八周年[sage] 投稿日:2008/04/07(月) 23:20:16 ID:7jMzikMv0
>>400
時間      提交者 頁面                        看快照
2008-02-18 電脳迷 http://www.soundhouse.co.jp/jslib/asp1.asp 快照

見つけた

Mirror saved on 2008-02-18 18:15:13
Reason:僅作安全検測

IP&Port:210.143.133.210:80
Domain:www.soundhouse.co.jp
Url:http://www.soundhouse.co.jp/jslib/asp1.asp
System:未知系統/其他系統
WebServer:Microsoft-IIS
Hacker@Team:電脳迷
720名無しさん@八周年:2008/04/09(水) 02:28:59 ID:uLpCHMEJO
つうかそもそもSQLインジェクションってなんだよ
そこを説明してくれんとわけわからんだろ、この記事
721名無しさん@八周年:2008/04/09(水) 02:38:49 ID:0G3GyCFN0
>>400
722名無しさん@八周年:2008/04/09(水) 02:38:57 ID:Y90kYyaY0
RE: 個人情報の流出について サウン
差出人: [email protected]
送信日時: 2008年4月9日 1:38:17
宛先: @@@@@@@@@@hotmail.com)

@@@@@@@@様

この度、お客様には多大なるご迷惑、ご心配をおかけすることに至りましたことを改めて、お詫び申し上げます。
また、ご返事が遅くなり、誠に申し訳ございません。お客様からお問い合わせ頂いた件につきましては、既に配信
済みのメール内容と一部重複する可能性もあるかも知れませんが、回答させていただきます。 弊社におきまして
は、自社サーバーにおいて、早くからハッカーセーフを導入し、カード会社の推奨に従って3Dセキュア等のセキュ
リティー対策も施しておりましたが、既存のセキュリティーは看破され、情報流出に至っている次第となります。
現在はセキュリティ対策の専門会社からの提案に基づき、以下のシステム上のセキュリティ強化、及び対策に発覚
直後より取り組み、すべて完了しております。

 ・弊社データベースから全てのカード情報を削除。
 ・ファイヤーウォールの強化を行い不正侵入対策を強化。
 ・不正侵入監視機器を導入し24時間体制で監視。
 ・全てのウェブプログラムの見直しを行いセキュリティを強化。
 ・ウェブサーバー上に存在した不審なプログラムの削除。
 ・システム構成の見直し。
 ・社内管理体制を見直し、セキュリティ管理・対策委員会を設置

ご迷惑をおかけし、誠に申し訳ございませんが、何卒ご理解の程、よろしくお願い致します。



だとさ。
これでいいと思っているのかな?

723名無しさん@八周年:2008/04/09(水) 02:43:01 ID:vJLOJM8O0
中国のNICに割り当てられてるIPのレンジ教えてほしいんだけど
マジでファイアウォールで弾くわ
724名無しさん@八周年:2008/04/09(水) 02:45:32 ID:zYaXgdF80
公務員って一般常時ないんだね

ttp://www.imgup.org/iup589758.jpg
725名無しさん@八周年:2008/04/09(水) 02:45:54 ID:xAwi076h0
NIC?
726名無しさん@八周年:2008/04/09(水) 02:46:29 ID:o5pJtp1/0
>>722

Windows鯖なんかでサイト立ち上げたばっかりに大損害なことになったな。。。
客も他に流れてっちゃっただろうし。



727名無しさん@八周年:2008/04/09(水) 02:48:58 ID:bqypbkMr0
>>722
何回かメール送ってみたけどコピペ文しか返ってこないよ
この会社に謝罪の気持ちがまったくないことがよくわかる
728名無しさん@八周年:2008/04/09(水) 02:49:51 ID:xAwi076h0
>>727
半分以上の人がメール来てないよ。
729名無しさん@八周年:2008/04/09(水) 02:52:00 ID:0G3GyCFN0
>>722
> ・全てのウェブプログラムの見直しを行いセキュリティを強化。

どの位強固になったのか、2年前に攻略されたtoolをもう一回かけてみるとかってのはどうだww
ttp://dvd.3800hk.com/dispbbs.asp?BoardID=61&replyID=228554&id=151131&skin=1



最新の注入工具はもっと凄いんだろうなorz
730名無しさん@八周年:2008/04/09(水) 02:52:06 ID:Y90kYyaY0
とりあえず不便極まりない迷惑をこうむっている被害者の皆さん
集団損害賠償訴訟でしょ普通に

今回のはカード情報まで流出されたのだから
↓の例より悪質で被害者は今後もリスク負わされている。

Yahoo! BB顧客情報流出の損害賠償訴訟、1人5,500円の賠償が確定
ttp://internet.watch.impress.co.jp/cda/news/2007/12/17/17899.html
731名無しさん@八周年:2008/04/09(水) 02:52:46 ID:7eCJvVnA0
情報盗んだ奴はちゃんと逮捕されて
どこへどこまで流れたのか吐かせられるの?
732名無しさん@八周年:2008/04/09(水) 02:53:52 ID:FHFX6ace0
>>723
【韓国 中国】PeerGuardian 23【YBBを弾こう】
http://tmp7.2ch.net/test/read.cgi/download/1204348839/
733名無しさん@八周年:2008/04/09(水) 03:10:15 ID:OJ2odTJF0
>>400みたいにハックできたところがずらっと並んでると思われるサイト見つけちまった・・・・・
怖いから見れなかった
誰か勇者おねがい

危ないから部分的に変えるわ
c*ina*ing.o*g/hits.txt
↑  ↑  ↑
h   k   r
734名無しさん@八周年:2008/04/09(水) 03:11:48 ID:bqypbkMr0
>>728
酷いな。最低でも全利用者に封書で謝罪文送るべき
このままなら本当に集団訴訟しかないだろ
735名無しさん@八周年:2008/04/09(水) 03:28:40 ID:c06sJURl0
>>724
長野市の公務員が過度にバカなだけ
736名無しさん@八周年:2008/04/09(水) 03:50:10 ID:5wWMZeoL0
マジで、全部抜かれたのかな?

762 名前:名無しさん@ご利用は計画的に[sage] 投稿日:2008/04/09(水) 03:23:21
> Mirror saved on 2008-02-18 18:15:13
> Reason:僅作安全検測

この「僅作安全検測」ってなんて訳すの?
ミラー作って安全に調べるって事かな

そりゃ、中身全部コピーしてlocalで解析するのは安全だわなw
737名無しさん@八周年:2008/04/09(水) 04:19:57 ID:e7esZ7oF0
今時SQLインジェクションって。。。
738名無しさん@八周年:2008/04/09(水) 04:26:15 ID:YNxrxylb0
>同社データベースから全てのカード情報を削除

アホですか?
739名無しさん@八周年:2008/04/09(水) 04:33:38 ID:uwm3fpSv0
この手の記事で沸いてでてくるのが「今時〜かよ」ってコメントなんだけども
サイトの規模に応じて穴ふさぐのは結構大変だったりするので
知ったかな物言いの方々というのは、何10万行ものコードでも一瞬で
把握して驚くほどスピーディーに対処してくれるプログラマだったり、
事細かに技術指導しなくても一通りの知識もってて
自発的に対策してくれたりするものなんですかね? 

私一応納品されてくるものチェックする立場の人間なんですが、
まともに対処済みコード納品してくる奴をあまり見たことが
ないので、ましてセキュリティ系Blogなどで講釈たれている人ってのは
ずいぶん人材に恵まれてるんだなあと思ったり。
740名無しさん@八周年:2008/04/09(水) 04:37:40 ID:YNxrxylb0
>>739
>知ったかな物言いの方々というのは、何10万行ものコードでも一瞬で
>把握して驚くほどスピーディーに対処してくれるプログラマだったり、

とうぜん、相応のカネは出してくれるんですよね?
もちろん喜んでやらせていただきますよ:)
741名無しさん@八周年:2008/04/09(水) 04:43:48 ID:uwm3fpSv0
>もちろん喜んでやらせていただきますよ:)

そう言ってカネだけもらって、どこからかコピペしたような役に立たない
アドバイザリだけ納品して逃げた奴もたくさんいましたけど
あなたは違うということですね。(w
742名無しさん@八周年:2008/04/09(水) 04:44:56 ID:yf/PG2780


>今回のは、単純なSQLインジェクションでは無いのだが…
>
>専用のクラッキングツール使って、IIS+SQLサーバ+ASP+SJISの文字列が引き起こす穴をついてる。
>
>マルチバイト言語に対する、インジェクション対策の為の文字列チェック・エスケープ処理は難しいのに、
>今更とか書いてる人こそ、なんちゃってなのでは?
>
>mysqlのエスケープ関数のコードを追ってみるといいよ


743名無しさん@八周年:2008/04/09(水) 05:00:50 ID:9EB+bccp0
>>740
こういう高をくくった知ったかぶりが、今回みたいな事故を起こすんだろうなw
744名無しさん@八周年:2008/04/09(水) 05:06:36 ID:FEX61syL0
>>550
アマゾンじゃオナホ売ってるけどなw
745名無しさん@八周年:2008/04/09(水) 07:04:19 ID:jwX3D/X00
なんとなくバインドを知らない人が混じっているような気がする......



746名無しさん@八周年:2008/04/09(水) 07:06:51 ID:SDgomq440
carviewサイトもやられましたよーw
747名無しさん@八周年:2008/04/09(水) 07:13:12 ID:w0PUL1ld0
>トレンドマイクロのWebサイトが改ざんされた被害も、
さりげにやばい事書いてない?
トレンドマイクロって、ありえんだろwwww
信用がああああああああ
748名無しさん@八周年:2008/04/09(水) 07:15:14 ID:+TVKWdx50
>>747
社長は支那人だから。

749名無しさん@八周年:2008/04/09(水) 07:15:33 ID:Pe5g1QBK0
>>739
中国のIPアドレスはじくだけで結構効果あるんじゃね?
750名無しさん@八周年:2008/04/09(水) 07:23:09 ID:grAIkXqfO
あ〜 俺、ここでPEAVYのヘッド買ったわ。
751名無しさん@八周年:2008/04/09(水) 07:25:29 ID:xg4zeFR70
ブレスオブファイアXのSOLはいいシステムだったわ
752名無しさん@八周年:2008/04/09(水) 07:28:15 ID:Bv9NIXGl0
マルチバイトっていっても文字コード問題に悩まされてきた
perlなら大昔から当然のようにチェックするけどな
というか、どんな言語の文字コードが入ってこようが
汚染命令となる文字の表現バイト列は決まっているんだし。

PHPとかASPとか低能IT土方こそ一番触れさせてはいけない言語だな。
753名無しさん@八周年:2008/04/09(水) 07:35:02 ID:GIzz5/Vq0
754名無しさん@八周年:2008/04/09(水) 07:41:46 ID:w0PUL1ld0
>>752
低脳土肩しか居ない件について
まともな奴はIT業界にいかないよ
755名無しさん@八周年:2008/04/09(水) 08:11:16 ID:NSRDt+eS0
プログラムの報酬って難しいよな。
どうせ派遣で適当にプログラマ募集して薄給で作らせるんだろうけど。
756名無しさん@八周年:2008/04/09(水) 08:11:23 ID:6nJ2xbwY0
艇脳底脳ってほんとむかつく。だいたいSQLなんて使う方がどうかしてるぜ。w
757名無しさん@八周年:2008/04/09(水) 08:20:46 ID:k28E1zc20
>マルチバイト言語に対する、インジェクション対策の為の文字列チェック・エスケープ処理は難しい

俺web系じゃないんだけど、
俺だったらSJISはまずとりあえずUTFに変換するわけだが

web系ってアホなの?
758名無しさん@八周年:2008/04/09(水) 08:22:58 ID:k28E1zc20
>>699あてね。
759名無しさん@八周年:2008/04/09(水) 08:29:47 ID:cUPR+dWJ0
ソフトそのものが中国製という可能性はないのか
バックドアを仕掛けておきそこから侵入したとか
760名無しさん@八周年:2008/04/09(水) 09:15:50 ID:C5FXAPujO
オンライン決済の現場なんてこんなもんだぞ
カード番号や有効期限もそのままDB蓄積
必要ないデータも何かの為に取っておくとか意味不明な理由つけて全部保存
そのくせセキュリティについてはまったく一言も触れず、実質PG任せ。対策してて当たり前、のような空気だな。
でも俺からすればセキュリティ設計が仕様書に盛り込まれていないほうが悪いと思う。
書いてあっても『セキュリティに配慮した設計とする』とかの一言だけw
これが某大手の現場だよ
761名無しさん@八周年:2008/04/09(水) 09:34:52 ID:G7KI2ysI0
>>724
いっぱんじょうじ?
762名無しさん@八周年:2008/04/09(水) 10:44:05 ID:Y90kYyaY0
RE: 個人情報の流出について サウン
差出人: info@soundhouse.co.jp
送信日時: 2008年4月9日 1:38:17
宛先: @@@@@@@@@@hotmail.com)

@@@@@@@@様

この度、お客様には多大なるご迷惑、ご心配をおかけすることに至りましたことを改めて、お詫び申し上げます。
また、ご返事が遅くなり、誠に申し訳ございません。お客様からお問い合わせ頂いた件につきましては、既に配信
済みのメール内容と一部重複する可能性もあるかも知れませんが、回答させていただきます。 弊社におきまして
は、自社サーバーにおいて、早くからハッカーセーフを導入し、カード会社の推奨に従って3Dセキュア等のセキュ
リティー対策も施しておりましたが、既存のセキュリティーは看破され、情報流出に至っている次第となります。
現在はセキュリティ対策の専門会社からの提案に基づき、以下のシステム上のセキュリティ強化、及び対策に発覚
直後より取り組み、すべて完了しております。

 ・弊社データベースから全てのカード情報を削除。
 ・ファイヤーウォールの強化を行い不正侵入対策を強化。
 ・不正侵入監視機器を導入し24時間体制で監視。
 ・全てのウェブプログラムの見直しを行いセキュリティを強化。
 ・ウェブサーバー上に存在した不審なプログラムの削除。
 ・システム構成の見直し。
 ・社内管理体制を見直し、セキュリティ管理・対策委員会を設置

ご迷惑をおかけし、誠に申し訳ございませんが、何卒ご理解の程、よろしくお願い致します。



だとさ。
皆にこのコピペメール送ってるようだけど
これでいいの?
763名無しさん@八周年
>全てのウェブプログラムの見直しを行いセキュリティを強化
いくら設備や管理に金かけてもSQL文のエスケープミスでドカーンなんだし

優秀なプログラマを雇う

これ以外に対策無いと思うけど