07 kwietnia 2010
SFX-SQLi w mgnieniu oka wykradnie całą bazę danych
środa, kwietnia 07, 2010 | Autor:
\m/ojtek
SFX-SQLi (Select For XML SQL injection) to stosunkowo nowa technika ataku typu SQL injection. Pomysł polega na wykorzystaniu klauzuli FOR XML w celu wydobycia całej zawartości tabeli w postaci jednego ciągu znaków. SFX-SQLi wspominamy dziś przy okazji wydania kolejnej wersji oprogramowania wspomagającego testowanie podatności baz danych na tego typu ataki.
Metoda SFX-SQLi (Select For XML SQL injection) została opracowana ponad rok temu przez Daniela Kachakila. Ze szczegółami samej techniki można się zapoznać dzięki wyczerpującemu opracowaniu opublikowanemu przez jej odkrywcę pod następującym adresem. Z technicznego punktu widzenia, Daniel nie odkrył żadnej nowej luki, a jedynie opracował metodę na znaczne usprawnienie wyciągania danych z bazy (dotyczy to systemów zarządzania bazami danych z rodziny Microsoft SQL Server) w trakcie ataku, co zazwyczaj w przypadku ataków typu SQL injection stanowi właśnie spory problem. Co jednak najciekawsze, Kachakil rozwija program SFX-SQLi Tool, pozwalający na praktyczne przetestowanie podatności własnych systemów na tego typu technikę ataku.
Dostępny od niedawna FX-SQLi w wersji 1.1.3.22, zgodnie z zapewnieniami autora, pozwala nawet na dostęp do danych zgromadzonych w ramach wielu różnych baz danych oraz obsługuje zapytania definiowane przez użytkownika. Warto więc za pomocą tego narzędzia przetestować bezpieczeństwo własnych serwerów SQL Server 2005/2008 i upewnić się, że potencjalny intruz nie będzie w stanie pobrać całej naszej bazy danych za pomocą pojedynczego zapytania.
Metoda SFX-SQLi (Select For XML SQL injection) została opracowana ponad rok temu przez Daniela Kachakila. Ze szczegółami samej techniki można się zapoznać dzięki wyczerpującemu opracowaniu opublikowanemu przez jej odkrywcę pod następującym adresem. Z technicznego punktu widzenia, Daniel nie odkrył żadnej nowej luki, a jedynie opracował metodę na znaczne usprawnienie wyciągania danych z bazy (dotyczy to systemów zarządzania bazami danych z rodziny Microsoft SQL Server) w trakcie ataku, co zazwyczaj w przypadku ataków typu SQL injection stanowi właśnie spory problem. Co jednak najciekawsze, Kachakil rozwija program SFX-SQLi Tool, pozwalający na praktyczne przetestowanie podatności własnych systemów na tego typu technikę ataku.
Dostępny od niedawna FX-SQLi w wersji 1.1.3.22, zgodnie z zapewnieniami autora, pozwala nawet na dostęp do danych zgromadzonych w ramach wielu różnych baz danych oraz obsługuje zapytania definiowane przez użytkownika. Warto więc za pomocą tego narzędzia przetestować bezpieczeństwo własnych serwerów SQL Server 2005/2008 i upewnić się, że potencjalny intruz nie będzie w stanie pobrać całej naszej bazy danych za pomocą pojedynczego zapytania.
Komentarze (3)

Sortuj po: Data Ocena Ostatnia Aktywność
Wczytywanie komentarzy...
Wyślij nowy komentarz
Comments by IntenseDebate
Odpowiedz jako Gość, lub zaloguj się:
WróćPołączony jako (Wyloguj się)
Nie wyświetla się publicznie.
Publikowanie anonimowe.
SFX-SQLi w mgnieniu oka wykradnie całą bazę danych
2010-04-07T15:10:00+02:00
\m/ojtek
Inne|Narzędzia|Newsy|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
ppw 67p · 779 tygodni temu
\m/ojtek 84p · 779 tygodni temu
ppw 67p · 779 tygodni temu