211service.com
Niebezpieczeństwo w błędach internetowych baz danych
W zeszłym tygodniu prokuratorzy federalni oskarżony Albert Gonzalez , człowiek już oskarżony o kradzież prawie 100 milionów kont kart kredytowych i debetowych od sprzedawcy TJX, za rzekomą współpracę z trzema innymi osobami w celu włamania się do kolejnych pięciu firm. Gonzalez i jego kohorta rzekomo ukradli co najmniej dodatkowe 130 milionów kont kart kredytowych i debetowych.
W każdym przypadku początkowe włamanie nastąpiło za pośrednictwem witryny internetowej ofiary przy użyciu techniki znanej jako wstrzykiwanie SQL, o której rzadko mówi się poza kręgami bezpieczeństwa komputerowego.
Atak wykorzystuje komponenty witryny, które umożliwiają wprowadzanie danych przez użytkownika, takie jak pola wyszukiwania i strony logowania. Jeśli aplikacja internetowa nie sprawdzi odpowiednio poprawności ciągu znaków, osoba atakująca może wprowadzić specjalnie sformatowany ciąg, który po przetworzeniu zostanie przekonwertowany na polecenie bazy danych. Ponieważ większość internetowych baz danych korzysta ze strukturalnego języka zapytań (SQL), atak nazywa się wstrzyknięciem SQL.
Jest to zagrożenie średniego poziomu, które reszta branży ignorowała od tak dawna, że osoby atakujące zdały sobie sprawę, że jest to szeroko otwarte pole, mówi Dan Holden, menedżer produktu w zespole IBM zajmującym się badaniem podatności X-Force.
Ponieważ programiści stron internetowych nie są zazwyczaj programistami – a większość programistów nie jest odpowiednio wyszkolona w zakresie praktyk bezpieczeństwa – aplikacje online są pełne błędów wstrzykiwania SQL.
Big Blue odnotował podwojenie liczby ataków typu SQL injection w okresie od pierwszego do drugiego kwartału 2009 r. W ciągu ostatnich kilku lat luki umożliwiające wstrzyknięcie SQL zajmowały jedno z trzech pierwszych miejsc na corocznej liście błędów. W zeszłym roku około 20 procent z 5600 luk zostało wprowadzonych do sieci Krajowa baza danych podatności były związane z wstrzyknięciem SQL.
Deweloperzy pracują w językach programowania wysokiego poziomu i po prostu nie są nauczeni radzenia sobie z lukami, mówi Holden. Błędy i luki w zabezpieczeniach pojawiają się, ponieważ ludzie popełniają błędy i to ludzie programują aplikacje.
Podkreślając niebezpieczeństwo, firma zajmująca się bezpieczeństwem ScanSafe ogłosiła w tym tygodniu, że znalazła prawie 100 000 stron internetowych, które zostały zhakowane przy użyciu ataku typu SQL-injection, który zawierał złośliwy kod.
To tak, jakby wszedł w okres dojrzewania, mówi Holden. Wstrzyknięcie SQL zaczęło działać samodzielnie.