SQLインジェクションでfuckjp0.jsを挿入--ラックが正規サイト改ざんを解説
小山安博
2008/03/27 21:45
トレンドマイクロのWebページが改ざんされるなど、3月に入ってから正規サイトを改ざんしようとする攻撃が続いている。その手口をラックが解説した。
Webアプリケーションの脆弱性を狙い、Webサイトを書き換えて個人ユーザーのPCの情報を盗むなどする攻撃が、3月に入ってから頻発している。セキュリティベンダーのラックによる調査でその攻撃の一端が明らかになった。
今回の攻撃では、WebサーバのIISとRDBMSのMicrosoft SQL Server上で動作するWebアプリケーションを攻撃対象としている。アプリケーション上に脆弱性が存在し、DBの文字列型が一斉に書き換えられ、サイト上にスクリプトが埋め込まれる――という攻撃だ。IIS+MS SQLの問題ではなく、Webアプリケーションの脆弱性に問題があるために攻撃が実施される。
攻撃は、Webアプリケーションの脆弱性を悪用。書き換えられたサイトにアクセスした一般ユーザーのブラウザ上でスクリプトがひそかに実行され、攻撃者が用意したサーバにアクセスさせられ、さらに不正なプログラムが置かれたサーバに転送される。1ユーザーに対して2つのサーバに転送され、1つはダウンローダーがダウンロードされてマルウェアがインストールされる。もう1つはユーザー環境のトラッキングが行われるという。
クライアント側ではOSやアプリケーションの脆弱性を突く。RealPlayerと「MS06-014」が特に狙われているという。後半のアプリケーションは主に中国で使われるアプリケーションだが、これは過去の攻撃に使われたコードが残っているものと見られる
- 0人の推薦記事
- 0人がクリップ
-
ソーシャルブックマーク(-)
- トラックバック(0)
「ZDNet Japanエンタープライズモバイル Conference & Demo 2008」開催!
6月18日(水)開催。無料でご参加いただけます(事前登録が必要です)。
6月18日(水)開催。無料でご参加いただけます(事前登録が必要です)。
- 2日前のトップ記事
- 3日前
- 4日前
- 6日前
- 7日前
- ホワイトペーパー
- 話題のタグ
Flash
Mozilla
Webデザイン
小技
Webアプリケーション開発
Leopard
まとめ
仮想化
Oracle
C/C++
リファレンス
Mac OS X
Eclipse
Off Topic
Microsoft
Ajax
Apple
JavaScript
Google
Adobe
入門
RIA
PHP
server
Ruby
Firefox 3
開発環境
iPhone
Ruby on Rails
Apache
Windows
MySQL
Firefox
Tips
オープンソース
XHTML
フレームワーク
SOA
Java
ライブラリ
ブラウザ
イロハ
CSS
HTML
Safari
IDE
Python
Linux
iPod touch
Database
話題のタグを見る »



MSもアドビも学生さんに開発ソフトを無償提供
「Economist」のトップページがリニューアル
あなたがプログラムを理解できない10の理由:第2回
新APIまもなく登場--Google Developer Day 2008の見所とは?
仮想化によるコスト削減を見える化:オンラインTCOカリキュレータ
Firefox 3が対応したdisplayプロパティの値(2)
リスティング広告における競争優位性の維持
内部統制対策を実現するIT運用管理ツール
-Simplify IT- ITをシンプルに 連載第2回