Kom ihåg mig?
Home Menu

Menu


Hundratusentals webbplatser har hackats

 
Ämnesverktyg Visningsalternativ
Oläst 2008-04-28, 22:27 #11
Roberts avatar
Robert Robert är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jan 2004
Inlägg: 2 103
Robert Robert är inte uppkopplad
Klarade millennium-buggen
Roberts avatar
 
Reg.datum: Jan 2004
Inlägg: 2 103
Citat:
Originally posted by Intet@Apr 28 2008, 14:48
http://www.idg.se/2.1085/1.158700

Vad gör man nu om man sitter på två IIS servrar som idag inte är drabbade (ta i trä) om man vill säkra upp?

Någon som sett något patch eller beskrivning hur man tätar hålet?
Du ser bara till att utveckla på ett sätt som är säkert (sql injections är inte plattformsspecifikt), det är den enda "säkerhetsluckan" det där gratisföretaget Panda har hittat... och så bör du sparka nedåt när alla underdogs här försöker få ner dig i open source träsket.
Robert är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-04-28, 22:51 #12
Xamda Xamda är inte uppkopplad
Supermoderator
 
Reg.datum: Jun 2005
Inlägg: 1 900
Xamda Xamda är inte uppkopplad
Supermoderator
 
Reg.datum: Jun 2005
Inlägg: 1 900
Det säger mycket mer om Panda som företeelse än det säger om Microsoft och det är ju knappast så att MS har mutat Panda för att ljuga ihop en historia, det behövs inte då felet inte ligger i MS produkt i sig.

Väldigt vad konspiratoriska alla var här då... ;-)
__________________
Bara döda fiskar flyter med strömmen.
Xamda är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-04-29, 08:52 #13
stuckish stuckish är inte uppkopplad
Medlem
 
Reg.datum: Oct 2007
Inlägg: 54
stuckish stuckish är inte uppkopplad
Medlem
 
Reg.datum: Oct 2007
Inlägg: 54
Oj vad jag håller med Xamda, jag trodde faktiskt att detta Windows hat hade lagt sig en del efter den senaste tidens mer "öppna världsbild" som iallafall de amerikanska "nördarna" verkar ha fått. Trodde det var Google som var the big bad guys nu.

I vilket fall så är ju IDG rätt kända för att vinkla alla sina artiklar lite anti microsoft så fort dom får chansen och detta har inte ett piss med IIS att göra. SQL Injection är bara amatörer som inte kan skriva kod som drabbas av (tyvärr kan jag väl hålla med om att ASP drog till sig mer amatörer än vad kanske PHP gör) ..

Använd parametrar istället för att bygga ihop strängar när du anropar databasen så är problemet löst.
stuckish är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-04-29, 09:22 #14
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
jonny jonny är inte uppkopplad
Supermoderator
 
Reg.datum: Sep 2003
Inlägg: 6 941
Om den enda källan är Panda så ställer jag mig frågande till det hela.

Panda är visserligen den mest effektiva mjukvarubrandvägg jag någonsin använt - den kraschade och därmed all internetaccess till skiten avinstallerats. Det var visserligen något år sedan men jag lär av mina misstag.

Panda är också företaget som hittar dubbelt så många virus som resten av företagen i branschen och jag har personligen svårt att tro att det beror på att Panda skulle vara så mycket bättre.

Ett nytt lågvattenmärke för IDG kankse...
jonny är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-04-29, 11:13 #15
StefanBergfeldts avatar
StefanBergfeldt StefanBergfeldt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2004
Inlägg: 1 535
StefanBergfeldt StefanBergfeldt är inte uppkopplad
Bara ett inlägg till!
StefanBergfeldts avatar
 
Reg.datum: Sep 2004
Inlägg: 1 535
Det finns två stora faror du ska passa dig för.

1. SQL-Injections. Se till att verifiera indata, och använd Typsäkrade parametrar så är detta inget problem.

2. XSS, där ett Javascript läggs in på sidan som rapporterar innehållet i Cookies osv till andra platser. Återigen, verifiera indata. Se också till att inte skriva ut text som användare kan påverka direkt på sidan utan att kontrollera innehållet.

Microsoft har faktiskt byggt in skydd för det senare i ASP.NET, varför ett felmeddelande genereras om en användare skulle försöka mata in text i stil med <script type="text/javascript">alert('Jobbig alertruta');</script>

[edit]
Se också till att eventuella felmeddelanden sprutar ut innehållet i konfigurationsfiler eller sökvägar till databaser osv.
[/edit]
StefanBergfeldt är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-04-29, 11:48 #16
Daniel.sts avatar
Daniel.st Daniel.st är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 762
Daniel.st Daniel.st är inte uppkopplad
Mycket flitig postare
Daniel.sts avatar
 
Reg.datum: Jul 2006
Inlägg: 762
Citat:
Ursprungligen postat av sasserdude
Citat:
Ursprungligen postat av alltinggratis
Microsoft har väl betalat lite till Panda
ja några miljoner dollar så var problemet löst
skämt å sido, men det är ju faktiskt tråkigt att microsoft betalar och mutar alla.
Jag misstänker att du kanske inte riktigt menade helt allvar med ditt påstående men om så är fallet får du gärna höra av dig med någon källa

Ett ev. problem här skulle många fler kunna både bekräfta och dementera och då försöka betala för någons tystnad låter ovanligt klantigt.

Ms har ju en historik av en del problem med en hel del klientapplikationer men om man kikar på exempelvis Windows 2003 Server och senaste versionerna av IIS har det inte funnits alls samma mängd problem i dessa som i klientapplikationerna.
Daniel.st är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 13:18.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017