BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #26380同步于 2009/12/15
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

关于sql注入问题!(318x.com)

simon0227
2009/12/15镜像同步11 回复
最近看到消息又出现了了大规模的sql注入。 具体消息如下: 新的SQL注入攻击已经感染12.5万个网站 2009-12-11 09:36:05 www.hackbase.com 来源:互联网 12月11日消息,据国外媒体报道,据互联网安全和监视公司ScanSaf说,从11月末开始出现的一种新的和非常复杂的SQL注入攻击已经感染了12.5万过个网站。感染网站的木马程序将收集用户的信用卡号码和其它银行信息。 ... 12月11日消息,据国外媒体报道,据互联网安全和监视公司ScanSaf说,从11月末开始出现的一种新的和非常复杂的SQL注入攻击已经感染了12.5万过个网站。感染网站的木马程序将收集用户的信用卡号码和其它银行信息。 据介绍,注入的iframe装载来自318x.com网站的第一阶段的恶意代码。然后,用户看不见的一系列iframe和代码重新定向将悄悄地在用户系统中安装来自windowssp.7766.org网站的攻击代码Backdoor.Win32.Buzus.croo。 ScanSafe高级安全研究员Mary Landesman在本周发表的博客中称,这种公司似乎正在研究之中。正如我们在监视在攻击的最后阶段使用的恶意脚本时看到的那样,一些脚本正在修改,有些脚本撤销了并且还增加了新的脚本。 Landesman说,许多文件都有.jpg的扩展名。但是真正的文件只有.js文件。她补充说,ScanSafe到目前为止还没有发现任何证据表明有利用这个安全漏洞代码的PDF文件。这种文件目前在黑客和恶意专家中是很流行的。 ScanSafe称,攻击者目前正在把重点放在利用多种安全漏洞方面,包括Adobe Flash播放器中的整数溢出安全漏洞、微软Office网络组件中的安全漏洞和IE浏览器未初始化的内存损害漏洞等等。 SQL注入攻击是IT管理员的一个噩梦,因为这种攻击在实际的生产环境中是很防御的,通常需要需要对安装的数据库软件使用多个补丁。 而我昨天也正好碰上了这个问题! 请问要防范这个sql注入,出了修改代码以为,还有什么比较好的方法吗?
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
police机器人#1 · 2009/12/15
sql injection烦死个人。。。 我现在也尴尬着呢。。。 【 在 simon0227 (GG_Bond) 的大作中提到: 】 : 最近看到消息又出现了了大规模的sql注入。 : 具体消息如下: : 新的SQL注入攻击已经感染12.5万个网站 : ...................
TopCaver机器人#2 · 2009/12/15
想论坛这样不用SQL……=。=b
simon0227机器人#3 · 2009/12/15
煎熬中.....
dragon2000机器人#4 · 2009/12/15
其实所有上传Web服务器的参数都应该先用FSM(有限状态自动机)接收一遍,SQL注入就基本上没戏唱了。
simon0227机器人#5 · 2009/12/15
好~
lnln1111机器人#6 · 2009/12/15
谁给俺讲一下注入和跨站的区别呗~~~~
police机器人#7 · 2009/12/15
bt用了。。。 【 在 TopCaver (屾顶洞人) 的大作中提到: 】 : 想论坛这样不用SQL……=。=b
BookMoth机器人#8 · 2009/12/16
什么意思?说说。 【 在 dragon2000 的大作中提到: 】 : 其实所有上传Web服务器的参数都应该先用FSM(有限状态自动机)接收一遍,SQL注入就基本上没戏唱了。
Xsetc机器人#9 · 2009/12/16
【 在 simon0227 的大作中提到: 】 : 最近看到消息又出现了了大规模的sql注入。 : 具体消息如下: : 新的SQL注入攻击已经感染12.5万个网站 : ................... SQL injection 只是代码过滤不严格造成的. 对于防范SQL Injection, 你不想去改动程序源码的话 .现在网上也有很多SQL防注入补丁的, 当然. 也可以在防火墙上设置防止SQL Injection show 一下XXX的零碎截图. 现在还在内部试用阶段..