从雅虎频繁曝出SQL漏洞看SQL注入威胁

雅虎贡献者网站(http://contributor.yahoo.com/)最近再次曝出存在SQL注入漏洞。漏洞于几个月之前被提交,雅虎修复之后便以知名度下降为理由关闭了贡献者网站。

漏洞发现过程

漏洞是由安全研究员Behrouz Sadeghipour发现的。通过盲注,Behrouz发现了雅虎贡献者网站存在一个SQL漏洞,该漏洞可能会使黑客利用来窃取用户和作者的个人信息。

接到Behrouz的报告之后,雅虎积极响应,不到一个月的时间便对该漏洞进行了修复,但是修复之后,雅虎不久便关闭了该网站,雅虎给出的理由是“网站的知名度不断下降”,然后便删除了网站上的内容,只保留了部分用户的“租用空间内容”。(截止到发稿前,该网址已经不可解析,会直接跳转到雅虎主站)

一些关键的漏洞是会暴漏网站的重要且敏感的信息的,这个我们大家都知道。一个较为严重的SQL漏洞极有可能将整个数据库的信息全部暴漏出来甚至有可能导致数据库被拖的严重后果。而本次漏洞出现在以下两个链接之中:

http://contributor.yahoo.com/forum/search/?

http://contributor.yahoo.com//library/payments/data-table/?

漏洞允许黑客在url中注入SQL命令,从而轻易获取到数据库中的信息。

2012年,雅虎贡献者网站曾被一伙名为“D33DS Company”的黑客攻击,导致453,491条email用户名和密码泄露。据了解,那次的攻击黑客所使用的就是SQL注入攻击。

SQL注入以及其影响

SQL Injection (SQLi)攻击已经出现了十多年了。其主要是通过从URL中寻找过滤不严的注入点从而通过该注入点直接写入SQL命令,使得服务器直接执行这些被精心、恶意构造的查询代码,一旦出现,直接相当于数据库赤裸裸的躺在黑客面前无任何秘密可言。

关于SQL攻击的案例看这里:http://search.aol.com/aol/search?q=site%3Afreebuf.com+sql

SQL攻击利器sqlmap简介戳这里:http://www.freebuf.com/articles/web/29942.html

根据安全公司Veracode于2014年的安全软件报告声明,SQL注入仍旧是不可忽视的严重问题。仍然以32%的攻击比率持续威胁着互联网的Web安全。

“目前,我们正在看到每天有超过50,000次的攻击尝试落入我们的监测之中,这些攻击请求中的大多数都是自动完成的,而且大都是针对于一些应用较为广泛的CMS和其他的网络项目(Joomla, WordPress, vBulletin等)。”

Sucuri公司的安全研究员David Dede在其blog中这样写道。

SQL注入还将持续增长

安全公司的分析表明,随着时间的推移,SQL注入的尝试次数不仅不会减少,反而会不断增长。

研究人员补充说道:

“如果我们深入分析这些数据,并将攻击按照地理位置进行分类标注,我们很清晰的看到,这些攻击无处不在。很多人认为,俄罗斯,巴西,罗马尼亚等少数国家是网络攻击的来源,但是对于SQL注入攻击来说,美国,印度,印度尼西亚,和中国才是攻击的源头。”

SQL注入是一种真正具有威胁的攻击方式,世界各地的黑客每天乐此不疲地进行着SQL注入。

“如果你是一个开发者,你应该充分利用OWASP的关于SQL注入的信息并尽最大的努力阻止SQL注入。”

参考来源:http://thehackernews.com/2014/10/sql-injection-vulnerability-in-yahoo.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128053.html<

(0)
运维的头像运维
上一篇2025-02-24 23:21
下一篇 2025-02-24 23:23

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注