专家质疑程序员使用SQL注入功能

        那些没有安全常识的程序员把SQL注入代码作为一个功能写在一些web应用程序里,当这些应用程序开始使用或分发给在线广告网络的分支的时候就会使用户处在安全风险中.

  这种编码方式是应用程序运行的关键。这个问题很普遍,以至于一些安全厂家,包括TippingPoint,他们的入侵防御系统(IPS)出厂时默认关闭了SQL注入保护过滤功能,以避免导致应用程序不能使用。

  TippingPoint的DVlabs安全研究主任Rohit Dhamankar表示公司在全球的IPS蜜罐系统都发现利用一些Web应用的SQL注入功能来进行的SQL注入攻击出现猛增。TippingPoint通过它的IPS过滤器捕捉攻击企图,进而跟踪全球性的威胁。它也匿名地跟踪客户如何配置他们的IPS。

  有时编写这些应用程序的人并没有意识到他们已经无意中在应用程序放置SQL注入作为一个功能。Dhamankar说。当某个广告公司利用一个漏洞,一个SQL注入来向它所有的公司分发报告时,这一攻击就出现了。

  SANS协会在本周发布的《The Top Cyber Security Risks.》报告中声称,SQL注入和跨站点脚本攻击是网上的两个最大的问题。这些错误也往往是最容易被公司忽视的。而美国史上最大的数据安全攻击的黑客们使用的就是SQL注入方法。
 
  开源和定制的程序中的WEB应用程序漏洞,占被发现的漏洞的80%以上,SANS在报告提到。该研究细分了SQL注入错误,像“使用SELECT SQL的SQL注入”“逃避使用字符串函数的SQL注入”和“使用布尔标识的SQL注入”所有的错误,都可以在有漏洞的应用程序启用之前,在软件开发周期纠正。

  Dhamankar说那些代码没有写好的在线广告,导致了那次纽约时报网站访问者所遇到的问题。一旦漏洞暴露,攻击者能在广告中下毒,并把点击它们的访问者重定向到恶意网站上去。在那些站点里的自动化脚本会检查有缺陷的浏览器插件和其它没打补丁的应用程序,从而给攻击者一个立足点来感染受害者的电脑。

  纽约时报部分地使用了一个广告分发网络。前不久,一个获批的广告正常地显示出来,但是攻击者随后将其替换为一个恶意广告,它弹出一个警告窗口,声称用户的电脑已经被感染了,而且需要点击链接来清除病毒。 

  这个问题整变得非常普遍,但专家称,修复SQL注入错误往往很困难,并且很昂贵。漏洞扫描能发现成千上万个有SQL注入的错误。

  Dhamankar,在SANS协会会议上进行报告的安全专家之一,称合法的在线广告附属公司和其他公司可以使用IPS或WEB 应用防火墙(WAPs)来停止这样的攻击,并且让程序员为他们的错误代码负责。让他们提高意识和进行教育也应该作为优先事项,Dhamankar在会后的一封email信息中写道。

  “如果开发部门确保其雇员经过安全编程练习和课程,将能减少此类事件的发生,”他写道。“在公司内部或者通过第三方进行应用程序的安全测试是另一个好办法,以确保web应用程序的漏洞在投入生产之前能被发现。”

  数据调查专家和SANS协会讲师,Mandiant的Rob Lee说他的研究表明,黑客正在使用钓鱼攻击以及各种各样的社会工程学技巧来欺骗用户点击恶意链接。但是三分之一的攻击专门使用SQL注入,针对有公开网站的金融机构和零售商,他说。

  他们通过面向公众的网站侵入,以获得对在后端的信用卡数据的访问能力。Lee说。“这有点像破门入室的盗窃,不过他们要找的是信用卡数据。”

  没有一个银子弹能保护组织免受攻击,InGuardians公司的创始人兼高级安全顾问Ed Skoudis说。一旦恶意代码通过SQL注入或其他方式嵌入进网站,然后受害者就会把恶意内容带入到他们公司内部的机器上,而这台机器上的客户端软件没有完全打好补丁。

  这需要更深入的防御,Skoudis说。敏感数据不存储在客户机上,最终用户是否感染就无关紧要——安全专家不能陷入这样的思维。

  “一旦坏人攻破了一个客户机,而在目标环境有了立锥之地,他不会到此为止,”Skoudis说。“客户机被攻破之后,攻击者会对公司展开大面积攻击……然后摸到内部网络服务器,这时候你就被全面攻破了。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129865.html<

(0)
运维的头像运维
上一篇2025-02-25 19:47
下一篇 2025-02-25 19:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注