Kom ihåg mig?
Home Menu

Menu


SQL-injection

Ämnesverktyg Visningsalternativ
Oläst 2007-09-20, 18:34 #1
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jag har utvärderat ett nytt system som ligger på Internet åt en kund. Hittat en del saker som är mindre bra men även en del som är bra. En mindre bra och i mina ögon viktig säkerhets detalj var att det var möjligt att göra en SQL-injection. När vi påpekade detta så fick vi följande svar från VD:en på företaget som utvecklar systemet:

Citat:

...att detta på något sätt skulle påverka säkerheten på xxxxxx och omöjliggöra användning bedömer jag vara obalanserat...
xxxxxx är systemets namn.

Vad tycker ni om detta svar?
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-20, 18:37 #2
najks avatar
najk najk är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Oct 2005
Inlägg: 1 224
najk najk är inte uppkopplad
Har WN som tidsfördriv
najks avatar
 
Reg.datum: Oct 2005
Inlägg: 1 224
Bash, skitsnack, klart det är ett hål, man kan ju gå in och dumpa deras databas en gång i veckan för att se om dom tycker det är ett hål eller inte ..
najk är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-20, 18:53 #3
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Låt dom skylla sig själva bara.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-20, 19:34 #4
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
Att inte ta problemet på allvar eller ens förstå det gör det ju ännu värre.
jonny är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-20, 19:57 #5
gsocs avatar
gsoc gsoc är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2007
Inlägg: 568
gsoc gsoc är inte uppkopplad
Mycket flitig postare
gsocs avatar
 
Reg.datum: Jun 2007
Inlägg: 568
Då bör du upplysa att det är ett måste att täppa till, även om själva systemet's drift inte sätts i spel, så kan ju kunduppgifter osv läcka, om det är en risk han vill ta...Själv skulle jag nog gått därifrån vid ett sånt här tillfälle och bett dom konsultera någon annan.
gsoc är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-20, 20:44 #6
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Tack för Era svar. Jag förstår själv allvaret men jag ville visa för min kolleger på WN att det idag finns de som jobbar inom webbproduktion som inte har en aning om vad säkerhet innebär. Givetvis var jag tvungen att testa och jag kom in direkt och kunna få ut en lista på över 2000 av ett företags kunder....
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-21, 21:22 #7
martines avatar
martine martine är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Mar 2005
Inlägg: 767
martine martine är inte uppkopplad
Mycket flitig postare
martines avatar
 
Reg.datum: Mar 2005
Inlägg: 767
Citat:
Originally posted by Jan Eriksson@Sep 20 2007, 18:34
När vi påpekade detta så fick vi följande svar från VD:en på företaget som utvecklar systemet:

Citat:

...att detta på något sätt skulle påverka säkerheten på xxxxxx och omöjliggöra användning bedömer jag vara obalanserat...
xxxxxx är systemets namn.

Vad tycker ni om detta svar?
Jag tycker du sakligt borde bemöta hans argumentation:

Nej, det omöjliggör inte användning men det är ett potentiellt säkerhetshåll som kan utnyttjas (visa också att du utan vidare kunnat hämta uppgifter ur systemet). Påpeka att detta har effekter för systemets säkerhet och att du inte kan ta ansvar för följder om detta inte åtgärdas.

Du har funnit en säkerhetsbrist i system och redogjort den för företaget, det är nu företagets ansvar att åtgärda problemet eller strunta blankt i det. Påpeka också vad det kan ha för effekter för företagets förtroende om säkerhetshålet skulle utnyttjas (i synnerhet när det är upptäckt och dokumenterat). Det kan säkerligen tänkas att känsliga uppgifter i så fall skulle läcka ut och att företaget genom att ignorera felet har bidragit till att möjliggöra detta vilket även kan få juridisk konsekvenser.

Huvudsaken är väl att du inte viker så att du kan på något sätt ha medverkat till att relativera frågan. Det är självfallet en säkerhetsbrist (även om den i praktiken än nog så liten), stå på dig och påpeka att sql-injektion är ett allvarligt säkerhetsfel som kan göra hela systemet obrukbart eller göra intern data tillgänglig för konkurrenter eller hackers. Säkerligen vore det inte så roligt om någon hämtade ut alla epostadresser ur systemet och använde dem för spam. På så sätt får man inga glada kunder…

Om företaget gör något åt det eller inte är deras sak. För din del är det bara viktigt att stå fast vid din kritik.
martine är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-22, 16:44 #8
Ireneri Ireneri är inte uppkopplad
Medlem
 
Reg.datum: Sep 2007
Inlägg: 129
Ireneri Ireneri är inte uppkopplad
Medlem
 
Reg.datum: Sep 2007
Inlägg: 129
Säkerhetsnivån ställs väl oftast i relation till hur känsliga data man kan få ut. Att en konkurrent kan få ut namnet på 2000 av företagets kunder låter ju känsligt, med de kanske inte bedömer det så?
Ireneri är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-22, 20:33 #9
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
Bevisa svagheten i systemet genom att dumpa lite data och skicka iväg till VD'n ;-)
eliasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2007-09-23, 15:50 #10
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Nonchalansen var total så i fredags så kontakta jag en annan part i detta ärende. Visserligen blev man kallad "wiseguy" och till och börja med så var det irritation och en nedlåtande ton men efter en stund så skulle de pröva det jag berättade om och se, nu blev det fart. På lördagen var just det hålet fixat...

Jag har förståelse för de som påpekar hål etc genom att presentera dessa direkt på någon hemsida istället för att kontakta de berörda parterna. Ett exempel är alla dessa lösenord till ambassaders epost-konton som en person la ut. Att vänligen förklara problem är inte uppskattat och jag förstår inte varför. Själv skulle jag bli tacksam om någon hörde av sig ang något säkerhetsproblem etc som vi hade.
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 01:09.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017