【セキュリティ】SQLインジェクション攻撃が再び爆発増、ラックが緊急注意喚起 [08/12/22]

このエントリーをはてなブックマークに追加
265名無しさん@九周年:2008/12/27(土) 01:23:05 ID:ZlfDGMbR0
>>264
いやMSも悪いだろ
ASPの仕様として無効な文字を勝手に消すとか、「検知回避してください」と言ってるようなもんだ。
266名無しさん@九周年:2008/12/27(土) 01:27:29 ID:dIvhW9ds0
>>264
Unix系DBみたいに明確にDB実行ユーザーを割り当てず、デフォで何でもカンでも同じ鯖管ユーザーに
やらせることになってるから、どっか破られたら即鯖全体がやられるんだろw
267名無しさん@九周年:2008/12/27(土) 01:30:13 ID:9Vt0o/pR0
>>250
今はその URL に何も置かれてないみたいだけど。
置かれていても、踏んだってそのまま表示されるだけで何も起こらない。
データベースの画面表示に使われる項目が入ってるカラムを
外部の JavaScript のソースを読み込ませるタグを追加して書き換えようとしてるんだな。
表示側で html 等の意味のあるものをそのまま出力しないように(サニタイジング言うな)
なっていればこれが成功しても、問題は起きないわけではあるが。

>>259
対策のしようがある仕様になっているかどうかが問題かと思う。
バインドするにしてもO/Rマッピングするにしても、
それに使うモノを作った人がその仕様を把握しきれるかどうかが問題になる。
謎な仕様が多いものは避けるにこしたこたない。
不正アクセス検知の面から見ても、謎な仕様に対応した製品を必死で探すよりは
謎な仕様をなくしてもらうか、謎な仕様が少ない製品を採用した方がいい。

>>263
JavaScript の内容次第では Mac でも問題が起きない事はない。
ローカルに何か置かれて実行までされたような例は聞いた事がないが。
268名無しさん@九周年:2008/12/27(土) 01:37:06 ID:ACXAHR2u0
>>267
>ローカルに何か置かれて実行までされたような例は聞いた事がないが。

それはLinux/OS Xでは実現不可だから。JavaScriptといってもローカルのファイルまで操作
みたいな凶悪なことができるのは、MSが勝手に拡張したJScriptのみ。
これはWIndows(IE)環境でしかうごかない。

269名無しさん@九周年:2008/12/27(土) 01:58:30 ID:BAu41Yur0
        lヽ ノ l        l l l ヽ   ヽ
  )'ーーノ(  | |  | 、      / l| l ハヽ  |ー‐''"l
 / S  | | |/| ハ  / / ,/ /|ノ /l / l l l| l  S ヽ
 l   ・  i´ | ヽ、| |r|| | //--‐'"   `'メ、_lノ| /  ・  /
 |  Q  l  トー-トヽ| |ノ ''"´`   rー-/// |  Q |
 |  ・   |/     | l ||、 ''"""  j ""''/ | |ヽl  ・ |
 |  L   |       | l | ヽ,   ―   / | | l  L  |
 |   !!  |     / | | |   ` ー-‐ ' ´|| ,ノ| | |  !! |
ノー‐---、,|    / │l、l         |レ' ,ノノ ノハ、_ノヽ
 /        / ノ⌒ヾ、  ヽ    ノハ,      |
,/      ,イーf'´ /´  \ | ,/´ |ヽl      |
     /-ト、| ┼―- 、_ヽメr' , -=l''"ハ    |  l
   ,/   | ヽ  \  _,ノーf' ´  ノノ  ヽ   | |
、_    _ ‐''l  `ー‐―''" ⌒'ー--‐'´`ヽ、_   _,ノ ノ
   ̄ ̄   |           /      
270名無しさん@九周年:2008/12/27(土) 02:04:03 ID:mms5kGo60
>>267
置かれてなくて良かった

>>266
さすがに企業で使うサーバで
デフォ設定で利用してたらSIが糞だろ
無知な個人じゃないんだから

>>265
まぁまったく非がないとは言わないが
対策は広く知れ渡ってるものなんだからってのはある
271名無しさん@九周年:2008/12/27(土) 02:07:25 ID:9E2AK4iq0
>>270
>無知な個人じゃないんだから

無知なバカに限ってWIN鯖を使いたがるワナ。
しかもちゃんと設定しようとすると、Unix系鯖の何倍も手間がかかるというオチw

272名無しさん@九周年:2008/12/27(土) 09:12:04 ID:SSJblo4r0
w
273名無しさん@九周年:2008/12/27(土) 09:21:05 ID:FPRhSQyLO
で、ビパより高い攻撃力なのか?
274名無しさん@九周年:2008/12/27(土) 10:35:22 ID:WFutRi1L0
だからWindows鯖はやめとけとあれほど。。。
275名無しさん@九周年:2008/12/27(土) 11:00:38 ID:vM4Iubid0
大陸ではツール公開して島国でのテスト結果を曝して皆で日々共同研究してるじゃないか
しらない間にそのサイトにあなたの管理サイトの名前が載ってたりするよ
276名無しさん@九周年:2008/12/27(土) 11:01:06 ID:8ChKjSi20
異論!
反論!
277名無しさん@九周年:2008/12/27(土) 11:40:12 ID:YijpSJc30
>>3
wktk
呪ってくれw
278名無しさん@九周年:2008/12/27(土) 12:13:30 ID:EKNhTgz80
AVGfreeは対応してる?
279名無しさん@九周年:2008/12/27(土) 12:16:49 ID:XSiJI/KP0
>>1
SQLインジェクションなどプロなら余裕で防げる。
日本のSI屋の質がヘボイだけだろ。
俺を採用しない日本のバカIT企業は自業自得。
280名無しさん@九周年:2008/12/27(土) 12:26:54 ID:8g3dTRab0
プロ(笑)。
281名無しさん@九周年:2008/12/27(土) 13:08:42 ID:J4BtSkXf0
日本を襲う史上最悪のサイバー攻撃 : サイバー護身術 : セキュリティー : ネット&デジタル : YOMIURI ONLINE(読売新聞)
http://www.yomiuri.co.jp/net/security/goshinjyutsu/20081226nt0b.htm?from=yoltop
282名無しさん@九周年:2008/12/27(土) 13:20:49 ID:XSiJI/KP0
素人の趣味をバカにしていながらそれ以下の技術力しかないプロが多いのが日本のSI屋。
口八丁のコミュニケーション能力を重視し技術力を軽視ししてるからお粗末なことになっても自業自得。
IT企業はクライアントに多額の損害賠償払えばいい。
283名無しさん@九周年:2008/12/27(土) 13:30:03 ID:J4BtSkXf0
今回の攻撃は、一般ユーザーに感染したボットから行われているため、犯人を追跡することは難しい。
しかし状況証拠から、犯人は中国在住ではないかと思える節がある。
ラックによると「解析したところ、中国政府と中国の学校のドメインは攻撃しないように指定していた」とのこと。
中国政府のドメインである「gov.cn」と中国の学校関連のドメイン「edu.cn」だけは、
SQLインジェクション攻撃をしないようにプログラムされていたのだ。
284名無しさん@九周年:2008/12/27(土) 13:40:24 ID:QygkQvIX0
MS06-014
これってザクU?
285名無しさん@九周年:2008/12/27(土) 15:02:45 ID:x6hPdq1R0
なんか人を素人呼ばわりしたい自称プロがいっぱいいるスレですね。
286名無しさん@九周年:2008/12/27(土) 15:32:20 ID:GRdLTpaB0
>>282
素人しかいないのが問題なんだよw
287名無しさん@九周年:2008/12/27(土) 15:38:00 ID:GRdLTpaB0
オンラインゲームでP2Pじゃないものって無料ゲームとか?
有料でP2Pじゃないものも多いのか?
288名無しさん@九周年:2008/12/27(土) 15:58:09 ID:BAu41Yur0
  ↑
P2Pの意味わかってるの?
289名無しさん@九周年:2008/12/27(土) 17:28:41 ID:p7/rzpd40
釣り師だらけでふいた。
290名無しさん@九周年:2008/12/27(土) 20:53:49 ID:rEci22q+0
P2Pはパッケ購入するネトゲかね?
マッチングサーバだけ用意して、遊ぶときはP2P通信

クライアントが無料のネトゲだと、P2Pは珍しい気がする。
チートし放題になりそうだし
291名無しさん@九周年:2008/12/27(土) 22:19:11 ID:BYuwxiS80
w
292名無しさん@九周年:2008/12/27(土) 22:38:51 ID:aMBZzt63O
>>283

> 中国政府のドメインである「gov.cn」と中国の学校関連のドメイン「edu.cn」だけは、SQLインジェクション攻撃をしないようにプログラムされていたのだ。


この問題は・・・
gov.cnとedu.cnだけを攻撃するように書き変えて感染したら解決するんじゃね?

293名無しさん@九周年:2008/12/27(土) 22:39:51 ID:uE5Uqnkh0
うむ
294名無しさん@九周年:2008/12/27(土) 22:42:44 ID:H3u7cB+h0
>>292
www
295名無しさん@九周年:2008/12/27(土) 22:43:36 ID:HM9iS4qV0
>>1
ザク?
296名無しさん@九周年:2008/12/28(日) 00:57:46 ID:r4IuJB3V0
MSへの損害訴訟まだ〜?
297名無しさん@九周年:2008/12/28(日) 01:17:51 ID:i5rMnRBD0
>>1

意味わかんねえけど、すげえヤバイ気がするw
今まで見たスレタイの中で一番おどろおどろしいw
298名無しさん@九周年:2008/12/28(日) 10:10:20 ID:fO4OM4ft0
意味がわかんないけど、
フラッシュプレーヤー9.0.124.0から10にアップした方がいい?
299名無しさん@九周年:2008/12/28(日) 10:44:05 ID:Lt4/LQdp0
Winしか使えない奴は、OSやSQLServerが悪いんじゃなくて管理者が悪いというのが定番になったな。
MSの製品が危険と認めたら失業だもんなwww
300名無しさん@九周年:2008/12/28(日) 10:56:39 ID:YOEJT/2b0

Winの使い方を知らないひと
301名無しさん@九周年:2008/12/28(日) 18:41:10 ID:0LhFCjDi0
>>299

win鯖がハッキングされるのはベンダーが悪い。
vistaが売れないのはPCメーカーが悪い。
Xboxのディスクに傷が吐くのはユーザーが悪い。


302名無しさん@九周年:2008/12/28(日) 18:43:37 ID:PzTLfONz0
いや、   中国が悪いに決まってるだろw
303名無しさん@九周年:2008/12/28(日) 18:54:04 ID:X24shmq10

「MicrosoftはXbox 360の欠陥を認識しながら修理を見送った」ことが裁判資料で判明

http://itpro.nikkeibp.co.jp/article/NEWS/20081219/321777/

304名無しさん@九周年:2008/12/28(日) 18:54:05 ID:4hGmXHgc0
>>298
無駄な行為
これはユーザーがどうあがいてもどうしようもない問題だ。
305名無しさん@九周年:2008/12/28(日) 20:57:38 ID:c5AnRH9S0
ラック(笑)
306名無しさん@九周年:2008/12/28(日) 21:04:12 ID:SDspvIYB0
>>282
むしろ生粋の文系ほど採用されやすい罠
307名無しさん@九周年:2008/12/28(日) 21:08:29 ID:+tXtlKqR0
ITまったくわかってない文系の幹部がセールストークに騙されて
MS製品導入ってケースもあります。
イニシャルコストしか見てない。
308名無しさん@九周年:2008/12/28(日) 21:13:05 ID:z1QAPmNX0
>>307
イニシャルコストしか見なけりゃ
MS製品にならないんだがな
MS製品の良さはサポート
309名無しさん@九周年:2008/12/28(日) 21:14:21 ID:SDspvIYB0
>>308
ちょw
MS製品のサポートは購入ベンダしかやらんだろ
MSの直サポートは絶対ないぞ
310名無しさん@九周年:2008/12/28(日) 22:12:25 ID:z1QAPmNX0
>>309
うちはMSのプレミアムサポート入ってるよ
MSのエンジニアに直にやってもらってる
311名無しさん@九周年:2008/12/28(日) 22:33:23 ID:SDspvIYB0
>>310
金かかるじゃんw
MS製品の不具合調査するのに金かかるとかどうなの・・
312名無しさん@九周年:2008/12/28(日) 22:39:32 ID:5c2vG0IJ0
技術力が無ければMSに頼らざるを得ないし、技術力がなければそもそも
Windows以外は無理なんだから金がかかるのはしょうがないでしょ。
お金を払うから技術は任せたってのがMSとの付き合い方。
313名無しさん@九周年:2008/12/28(日) 22:45:45 ID:z1QAPmNX0
>>311
オープンソースとかで自前でやるより
人件費を考えれば結局金掛からないよ
それにオープンソースとか使ってたら
責任取れないし
別に技術力ないわけじゃないけど

個人で使うならいいけどね
314名無しさん@九周年
>>311
あっ言い忘れたけど
不具合やバグだった場合は
金掛からないよ

プレミアムサポートでは明らかな不具合を
仕様とか言ったりはしないから