WN

WN (https://www.wn.se/forum/index.php)
-   Allmänt (https://www.wn.se/forum/forumdisplay.php?f=2)
-   -   Hundratusentals webbplatser har hackats (https://www.wn.se/forum/showthread.php?t=28961)

Intet 2008-04-28 14:48

http://www.idg.se/2.1085/1.158700

Vad gör man nu om man sitter på två IIS servrar som idag inte är drabbade (ta i trä) om man vill säkra upp?

Någon som sett något patch eller beskrivning hur man tätar hålet?

Daniel.st 2008-04-28 15:12

SQL injection (om det nu är så det gått till) är ingen bugg i IIS utan beror på dåligt skriven kod och kan drabba alla plattformar.

Intet 2008-04-28 15:27

Citata: "Ryan Sherstobitoff, bolagsstrateg på Panda Security, tror att hackarna utnyttjar en ännu otätad säkerhetslucka i webbservern Microsoft Internet Information Services, som finns inbyggd i flera versioner av Windows, bland annat Windows Server. "

Låter väl som IIS?

Erik Stenman 2008-04-28 15:47

Jo. Internet information services = IIS.

Daniel.st 2008-04-28 16:44

De har ändrat lite i artikeln på IDG.se nu:

Citat:

Säkerhetsföretaget Panda Security trodde ursprungligen att hacket skett genom att en säkerhetslucka i Microsofts webbserver Internet Information Services utnyttjats. Men efter en djupare analys kom Panda Security fram till att så inte var fallet. Problemet berodde istället på dåligt skriven asp-kod som möjliggjorde en sql-injektion.
http://www.idg.se/2.1085/1.158700

Timofey 2008-04-28 17:42

Microsoft har väl betalat lite till Panda :)

sasserdude 2008-04-28 17:58

Citat:

Originally posted by alltinggratis@Apr 28 2008, 17:42
Microsoft har väl betalat lite till Panda :)
ja några miljoner dollar så var problemet löst :)

skämt å sido, men det är ju faktiskt tråkigt att microsoft betalar och mutar alla.

htiawe 2008-04-28 18:40

sasser: Har du källa för det påståendet?

rhdf 2008-04-28 21:28

kan en snabb gissning vara att den gemensamma nämnaren på dessa webplatser är att de körde ett o samma kasst kodade portalsystem eller liknande
jag vet att det finns ett par väl spridda sådana och har man tittat djupare i koden där så blir man mörkrädd

eliasson 2008-04-28 21:47

Citat:

Originally posted by Intet@Apr 28 2008, 14:48
Vad gör man nu om man sitter på två IIS servrar som idag inte är drabbade (ta i trä) om man vill säkra upp?

Man installerar snabbt om till ett annat operativsystem och en annan webserver.
Tyvärr, kan inte vara till hjälp här då jag senast sa till Microsoft när dom ringde mig ang. deras "partnerprogram": "Nej, jag skulle hellre låta min syrra aggera manuell webbserver genom MSN än att använda mig av Microsoft produkter till annat än arbetsdator, tyvärr."

Lycka till hur som helst.

Robert 2008-04-28 22:27

Citat:

Originally posted by Intet@Apr 28 2008, 14:48
http://www.idg.se/2.1085/1.158700

Vad gör man nu om man sitter på två IIS servrar som idag inte är drabbade (ta i trä) om man vill säkra upp?

Någon som sett något patch eller beskrivning hur man tätar hålet?

Du ser bara till att utveckla på ett sätt som är säkert (sql injections är inte plattformsspecifikt), det är den enda "säkerhetsluckan" det där gratisföretaget Panda har hittat... och så bör du sparka nedåt när alla underdogs här försöker få ner dig i open source träsket. :)

Xamda 2008-04-28 22:51

Det säger mycket mer om Panda som företeelse än det säger om Microsoft och det är ju knappast så att MS har mutat Panda för att ljuga ihop en historia, det behövs inte då felet inte ligger i MS produkt i sig.

Väldigt vad konspiratoriska alla var här då... ;-)

stuckish 2008-04-29 08:52

Oj vad jag håller med Xamda, jag trodde faktiskt att detta Windows hat hade lagt sig en del efter den senaste tidens mer "öppna världsbild" som iallafall de amerikanska "nördarna" verkar ha fått. Trodde det var Google som var the big bad guys nu.

I vilket fall så är ju IDG rätt kända för att vinkla alla sina artiklar lite anti microsoft så fort dom får chansen och detta har inte ett piss med IIS att göra. SQL Injection är bara amatörer som inte kan skriva kod som drabbas av (tyvärr kan jag väl hålla med om att ASP drog till sig mer amatörer än vad kanske PHP gör) ..

Använd parametrar istället för att bygga ihop strängar när du anropar databasen så är problemet löst.

jonny 2008-04-29 09:22

Om den enda källan är Panda så ställer jag mig frågande till det hela.

Panda är visserligen den mest effektiva mjukvarubrandvägg jag någonsin använt - den kraschade och därmed all internetaccess till skiten avinstallerats. Det var visserligen något år sedan men jag lär av mina misstag.

Panda är också företaget som hittar dubbelt så många virus som resten av företagen i branschen och jag har personligen svårt att tro att det beror på att Panda skulle vara så mycket bättre.

Ett nytt lågvattenmärke för IDG kankse...

StefanBergfeldt 2008-04-29 11:13

Det finns två stora faror du ska passa dig för.

1. SQL-Injections. Se till att verifiera indata, och använd Typsäkrade parametrar så är detta inget problem.

2. XSS, där ett Javascript läggs in på sidan som rapporterar innehållet i Cookies osv till andra platser. Återigen, verifiera indata. Se också till att inte skriva ut text som användare kan påverka direkt på sidan utan att kontrollera innehållet.

Microsoft har faktiskt byggt in skydd för det senare i ASP.NET, varför ett felmeddelande genereras om en användare skulle försöka mata in text i stil med <script type="text/javascript">alert('Jobbig alertruta');</script>

[edit]
Se också till att eventuella felmeddelanden sprutar ut innehållet i konfigurationsfiler eller sökvägar till databaser osv.
[/edit]

Daniel.st 2008-04-29 11:48

Citat:

Ursprungligen postat av sasserdude
Citat:

Ursprungligen postat av alltinggratis
Microsoft har väl betalat lite till Panda

ja några miljoner dollar så var problemet löst
skämt å sido, men det är ju faktiskt tråkigt att microsoft betalar och mutar alla.

Jag misstänker att du kanske inte riktigt menade helt allvar med ditt påstående men om så är fallet får du gärna höra av dig med någon källa :)

Ett ev. problem här skulle många fler kunna både bekräfta och dementera och då försöka betala för någons tystnad låter ovanligt klantigt.

Ms har ju en historik av en del problem med en hel del klientapplikationer men om man kikar på exempelvis Windows 2003 Server och senaste versionerna av IIS har det inte funnits alls samma mängd problem i dessa som i klientapplikationerna.


Alla tider är GMT +2. Klockan är nu 14:06.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson