Kom ihåg mig?
Home Menu

Menu


Elakt script

Ämnesverktyg Visningsalternativ
Oläst 2008-06-18, 10:58 #1
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Tänkte dela med mig av en liten upptäckt. På en liten lokal hobby sida som vi har och som skapades första gången under förra millenium hade vi tydligen glömt ett litet SQL-hål. Nu har en kod börjar spridas genom detta hål och en sökning på nätet visar att problemmet är väldigt stort.

Det som SQL-injection gör är att lägga till en script tag som i sin tur pekar mot en javascript på en annan server och den i sin tur mot något cgi-script.

Söker ni på google, "b.js" så ser ni att otroligt många är smittade av detta. Kanske ska ni kolla era serverar/sidor?
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-18, 13:38 #2
mephisto73s avatar
mephisto73 mephisto73 är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jan 2008
Inlägg: 730
mephisto73 mephisto73 är inte uppkopplad
Mycket flitig postare
mephisto73s avatar
 
Reg.datum: Jan 2008
Inlägg: 730
Hittade följande http://www.webmasterworld.com/databa...ql/3657200.htm om problemet.

Kanske dags att se över sina queries...
mephisto73 är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-18, 13:49 #3
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Lite mer info för den som är intresserad.

http://myitforum.com/cs2/blogs/cmosby/arch...orm-center.aspx
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-18, 14:02 #4
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Trist att ni blev angripna men jag tror de flesta som hänger här är ganska väl medvetna om riskerna med "SQL injections". Skönt att ha hittat hålet.
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-18, 14:30 #5
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Jan Eriksson Jan Eriksson är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2004
Inlägg: 1 352
Citat:
Originally posted by tartareandesire@Jun 18 2008, 14:02
Trist att ni blev angripna men jag tror de flesta som hänger här är ganska väl medvetna om riskerna med SQL injections. Skönt att ha hittat hålet.

Absolut, i vårt fall var koden skriven runt 1998-99 och var en liten "lekstuga"...
Den låg dock kvar ute på nätet så roboten som sprider detta script hade hittade den.

Söker man på nätet så ser man att runt 30 000 svenska sajter har drabbats så att skriva om detta problem på WN är nog igen dum ide.

Sök på Google
Jan Eriksson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-28, 14:24 #6
allstars allstars är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Apr 2006
Inlägg: 2 126
allstars allstars är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Apr 2006
Inlägg: 2 126
Förstår jag det rätt att scriptet planteras genom SQL-injections (querystring eller formulär) lyssnar på sedan på inloggningar för att få tag upp uppgifter till databasen/adminsystem?
allstars är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-06-30, 08:22 #7
Vimp Vimp är inte uppkopplad
Medlem
 
Reg.datum: Aug 2003
Inlägg: 88
Vimp Vimp är inte uppkopplad
Medlem
 
Reg.datum: Aug 2003
Inlägg: 88
Det är busenkelt att skydda sig mot SQL injections. Kör man .NET så bör man defintivit använda valfri klass som implementerar IDbCommand och köra parametrar. För ASP så är det ADODB.Command som gäller.
Vimp är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 21:34.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017