Taloussanomat
Lue uutinen mobiilisivustolla
Huijasi sql-tietokantaa

Krakkeri töhri Microsoftin verkkosivuja

30.6.2007 07:02 Microsoftin Britannian-verkkosivustoa vastaan tehtiin keskiviikkona niin sanottu sql injection -hyökkäys. Huijaamalla Microsoftin sql-tietokantaa krakkeri sai sivuille näkymään kuvan, jossa lapsi heiluttaa Saudi-Arabian lippua.

Töhriminen onnistui sivuston haavoittuvuuksien vuoksi. IDG Newsin haastatteleman Microsoftin emea-alueen tietoturvajohtajan Roger Halbheerin mukaan tietokanta ei olisi saanut palauttaa hyökkääjän epätavallisen muotoisiin sql-kyselyihin virheilmoituksia. Web-sovelluksen olisi lisäksi pitänyt osata paremmin torjua krakkerin url-osoitteita. 

Koska sivustoa ei ollut suojattu oikein, krakkeri pystyi virheilmoitusten perusteella päättelemään tietokannan rakennetta ja luomaan sql-kyselyn, jonka tietokanta käsittikin datansyöttökomennoksi eikä hakupyynnöksi. Tätä kautta krakkeri sai syötettyä tietokantaan linkin ulkoiselle verkkosivustolle.

Jutun kirjoitti: Markku Reiss

Markku Reiss

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (17)

Huono 0
Microsoftin Britannian-verkkosivustoa vastaan tehtiin keskiviikkona niin sanottu sql injection -hyökkäys. Huijaamalla Microsoftin sql-tietokantaa krakkeri sai sivuille näkymään kuvan, jossa lapsi heiluttaa Saudi-Arabian lippua.
Digitoday
Huono 0
Erittäin noloa. Varsinkin, kun MS itse neuvoo miten tuollaiselta voidaan välttyä.
Jortti
Huono 0
En mikään MS-fanboy ole mutta eiköhän tässä kuitenkin ole kyseessä inhimillinen erehdys jolta ei voi välttyä. Ohjelmoidessa SQL-injektion mahdollisuus unohtuu helpohkosti ja joissakin tapauksissa sitä voi olla yllättävänkin vaikea estää.

Virheilmoitukset toki kannattaa laittaa off-vaihteelle joten siinä on nähtävissä pientä osaamattomuutta.
D
Huono 0
Microsoft osaa tunnetusti tämän tietosuojapuolen!
Banana
Huono 0
En mikään MS-fanboy ole mutta eiköhän tässä kuitenkin ole kyseessä inhimillinen erehdys jolta ei voi välttyä.

Samaten olen minä aikamoinen FLOSS-fani, mutta en naura tälle. Liian moni Linux-petterikin levittelee ja laittaa servereilleen jotain täysin käsittämättöntä php-roskaa, jossa on enemmän aukkoja (erityisesti juuri SQL-injektioille) kuin toimivaa koodia.
Javapiins Enttöprais
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

.