|
Maanantai, 13.8.2007 YK:n nettisivuille tunkeuduttiinYhdistyneiden Kansakuntien nettisivut joutuivat viikonloppuna tietomurron kohteeksi. Osa sivustosta jouduttiin sulkemaan iskun vuoksi. YK:n pääsihteerin Ban Ki-Moonin lausuntoja varten varatulle sivulle ilmaantui sloganeita, joissa syytettiin Yhdysvaltoja ja Israelia lasten tappamisesta. Tunkeutujat, jotka kutsuivat tekoaan nimellä "kyberprotesti", muokkasivat muitakin YK:n verkkopalvelun sivuja.
Lue juttu K2, 13.8.2007 00:03. Lähde: BBC
|
|
|
Copyright © 1998-2007 - Coredump Oy. ISSN 1458-476X. |
||
JoPo, 13.8.2007 07:24:12
http://www.google.fi/search?hl=fi&q=tungeudutt...
Jouni
kenu, 13.8.2007 13:23:27
K2, 14.8.2007 14:57:48
kenu, 15.8.2007 00:24:02
K2, 15.8.2007 10:05:35
weicco, 15.8.2007 18:42:59
http://www.microsoft.com/technet/security/advisory...
weicco, 13.8.2007 19:59:22
http://hackademix.net/2007/08/12/united-nations-vs...
Sivuilla kerrotaan UN:n käyttävän ikivanhaa ASP + ADODB setuppia. Jostain syystä koodaaja(t) eivät ole halunneet käyttää SQL parametrisointia (mikähän tuohon olisi parempi sana), vaan ovat mitä ilmeisimmin generoineet SQL:n lennosta käyttäjän syötteen mukaan. Tällainen altistaa järjestelmän kuin järjestelmän hyökkäykselle (paitsi ainakaan ASP.NET ei olisi default-asetuksilla päästänyt SQL käskyjä läpi serverille).
Erittäin tyhmänä esimerkkinä, jos käskystä tulisi generoinnissa tällainen:
SELECT 1 FROM Users WHERE name = 'käyttäjä' AND pwd = 'salasana'
Voisi hyökkääjä ujuttaa mukaan esimerkiksi lauseen OR 1 = 1 (jolloin ehto täyttyisi) ja hän olisi iloisesti sisällä järjestelmässä. Parametrisoinnilla lauseesta taas tulisi jotakuinkin tällainen:
SELECT 1 FROM Users WHERE name = 'käyttäjä' AND pwd = 'salasana OR 1 = 1'
Sivun koodajalle/koodaajille voisi näyttääkin tätä artikkelia: http://en.wikipedia.org/wiki/SQL_injection
kenu, 15.8.2007 02:06:44
http://mikropc.net/uutiset/index.jsp?categoryId=at...