找回密码
 FreeOZ用户注册
查看: 2181|回复: 15
打印 上一主题 下一主题

[业界新闻] 黑客攻入卡巴斯基数据库 大量信息外泄

[复制链接]
跳转到指定楼层
1#
发表于 10-2-2009 21:23:17 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?FreeOZ用户注册

x
http://security.zdnet.com.cn/security_zone/2009/0209/1339491.shtml
回复  

使用道具 举报

2#
 楼主| 发表于 10-2-2009 21:23:42 | 只看该作者
据国外媒体报道,一名黑客称其成功攻入杀毒软件厂商卡巴斯基的一个包括敏感信息的数据库,获取了包括用户名单和卡巴产品bug等资料在内的大量敏感信息.

该黑客称自己使用简单的SQL注入命令就成功攻入此数据库,该数据库内有大量卡巴斯基的产品与客户信息,包括用户名单,激活码,软件bug列表,管理员名单等,他还公布了屏幕截图和大量细节做为佐证,卡巴斯基拒绝对此置评,但两名安全专家浏览了这名黑客公布的资料后表示,卡巴斯基数据库被攻破导致资料外泄的情况属实.

该黑客表示,只需对卡巴斯基网站的URL链接进行少许修改,网站上整个数据库的内容就一览无遗,只要修改一个参数,包括用户、激活码、软件 bug列表在内的资料就全部暴露在网上。如果稍通黑客工具的使用,任何人都能找到卡巴斯基网站的SQL注入漏洞所在。此次攻击是针对卡巴斯基美国站点发起。
回复  

使用道具 举报

3#
 楼主| 发表于 10-2-2009 21:24:24 | 只看该作者
 这已不是卡巴斯基的网站第一次遭受SQL注入漏洞攻击,去年七月份,卡巴斯基马来西亚网站的网上商让和数个子域名就被土耳其黑客攻破,并留下了 拥护土耳其政权的口号。该攻击者声称,发起此次攻击行为是为了宣扬爱国精神。而据ZDNet的安全博客Zero Day统计,自2000年以来,卡巴斯基各个国际站点已被黑客攻破总计多达36次。

  安全专家表示,卡巴数据库被攻破的后果非常严重,其一是有可能导致大量客户信息外泄,而且这也使得卡巴的网站成为黑客的众矢之的,招致更多攻击。

他表示,卡巴斯基应尽早修复此类问题,因为黑客有可能替换卡巴官网链接,导致卡巴斯基用户下载到恶意软件。
回复  

使用道具 举报

4#
发表于 11-2-2009 07:23:06 | 只看该作者
sql注入就能攻破他们的数据库??
不是胡扯就是他们的网站太弱智
回复  

使用道具 举报

5#
发表于 11-2-2009 11:57:09 | 只看该作者
Oracle的网站前一阵听别人说也有sql injection漏洞...
回复  

使用道具 举报

6#
发表于 11-2-2009 12:20:36 | 只看该作者
.......................居然都有这种低级错误
回复  

使用道具 举报

7#
发表于 11-2-2009 12:36:37 | 只看该作者
杀毒软件究竟那个好用,简单,保险?

老人家好操作的?
回复  

使用道具 举报

8#
发表于 11-2-2009 13:41:48 | 只看该作者


ESET NOD32综合还可以。不用担心license问题,直接用第三方update site。

原帖由 lufumin1832 于 11-2-2009 12:20 发表
.......................居然都有这种低级错误

关键是管网站的人不一定是某个公司里技术最好的人。用人不当...

评分

参与人数 1威望 +10 收起 理由
我是老人 + 10 谢谢分享!

查看全部评分

回复  

使用道具 举报

9#
 楼主| 发表于 11-2-2009 13:44:08 | 只看该作者

回复 #7 我是老人 的帖子

这个卡巴斯基就还算口碑不错的
回复  

使用道具 举报

10#
发表于 11-2-2009 13:50:11 | 只看该作者
原帖由 terryandtaotao 于 11-2-2009 14:41 发表


ESET NOD32综合还可以。不用担心license问题,直接用第三方update site。


关键是管网站的人不一定是某个公司里技术最好的人。用人不当...




哎,用我就好了

评分

参与人数 1威望 +30 收起 理由
coredump + 30 你太有才了!

查看全部评分

回复  

使用道具 举报

11#
发表于 11-2-2009 15:40:02 | 只看该作者
只能说做网站的人太弱智了,初级水平。

一般如果是公开的网站,涉及敏感数据的都会用https,或者起码也是全局权限控制(访问任何资源都先进行安全性检查),或者起码也是post method让你看不到url里面的参数。

不过,确实有大量网站都是最初级的 http://www.some.com/list?userid=1&&year=2009这样的方式,最菜鸟的人都会通过改参数的方式去尝试获取数据了。虽然很多系统都会再处理request之前检查session里面存的用户帐号,但是不是所有系统都会把权限控制细化,这样就是漏洞了,也就是说,我先用一个有效账户登进去,然后再改掉url里面的参数,看我不该看的东西。

有个很普遍的对策,就是http参数全加密,这样效率比全https高,形式是http://www.some.com/list?userid=@#%&@&&year=(*&^^^%%$

评分

参与人数 2威望 +50 收起 理由
terryandtaotao + 20 谢谢分享!
coredump + 30 谢谢分享!

查看全部评分

回复  

使用道具 举报

12#
发表于 12-2-2009 07:07:14 | 只看该作者
楼上的,如何在客户端加密,server 端解密?给个例子?
另外,sql注入和你说的不相关阿。
sql注入应该指的是 server端应该escape掉危险的字符
如果不escape掉的话,假设黑客知道某个高级权限的用户名,黑客就可以用sql注入以该用户名进入系统。
加密解密固然重要,但是动sql 注入应该没用的

[ 本帖最后由 lufumin1832 于 12-2-2009 08:49 编辑 ]
回复  

使用道具 举报

13#
发表于 12-2-2009 09:33:56 | 只看该作者
客户端加密,server 端解密的例子就是https,当然,如果实在觉得https太浪费,就可以把部分信息加密(比如网上购物的网站,大部分是http,到了支付的部分就是https)

sql注入我说的是,比如我用一个有效的用户名登录了,我的url是http://www.some.com/list?userid=1,然后我把userid=1改成userid=100,现在我就能看到别人的东西了

其实,按常理来说这些明显的漏洞都是不应该出现的,现实生活里你住一个富裕的国家,高尚的小区,治安特好,门窗都可以不关没事,网络因为是*界限的,所以必须有必要的安全设施
回复  

使用道具 举报

14#
发表于 12-2-2009 09:51:03 | 只看该作者
其实总的来说,是bad design造成的问题。
https对于内容的加密,但是如果用Get也没什么用。
也许你说的是SQL注入的另一方面。
回复  

使用道具 举报

15#
发表于 12-2-2009 09:51:08 | 只看该作者
http://www.unixwiz.net/techtips/sql-injection.html,这篇文章写的很好,给出了一些典型的sql injection的例子,大多数都是利用程序拼SQL的漏洞,提交一些干扰SQL表达式的字符串

我说的那个case,类似select * from information where userid=1,我先用一个自己的userid=1登录,然后将userid=100通过url注入。
回复  

使用道具 举报

16#
发表于 12-2-2009 09:56:09 | 只看该作者
回复  

使用道具 举报

您需要登录后才可以回帖 登录 | FreeOZ用户注册

本版积分规则

小黑屋|手机版|Archiver|FreeOZ论坛

GMT+10, 3-8-2026 16:38 , Processed in 0.047132 second(s), 33 queries , Gzip On, Redis On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表