SQLインジェクションでfuckjp0.jsを挿入--ラックが正規サイト改ざんを解説
小山安博
2008/03/27 21:45
トレンドマイクロのWebページが改ざんされるなど、3月に入ってから正規サイトを改ざんしようとする攻撃が続いている。その手口をラックが解説した。
Webアプリケーションの脆弱性を狙い、Webサイトを書き換えて個人ユーザーのPCの情報を盗むなどする攻撃が、3月に入ってから頻発している。セキュリティベンダーのラックによる調査でその攻撃の一端が明らかになった。
今回の攻撃では、WebサーバのIISとRDBMSのMicrosoft SQL Server上で動作するWebアプリケーションを攻撃対象としている。アプリケーション上に脆弱性が存在し、DBの文字列型が一斉に書き換えられ、サイト上にスクリプトが埋め込まれる――という攻撃だ。IIS+MS SQLの問題ではなく、Webアプリケーションの脆弱性に問題があるために攻撃が実施される。
攻撃は、Webアプリケーションの脆弱性を悪用。書き換えられたサイトにアクセスした一般ユーザーのブラウザ上でスクリプトがひそかに実行され、攻撃者が用意したサーバにアクセスさせられ、さらに不正なプログラムが置かれたサーバに転送される。1ユーザーに対して2つのサーバに転送され、1つはダウンローダーがダウンロードされてマルウェアがインストールされる。もう1つはユーザー環境のトラッキングが行われるという。
クライアント側ではOSやアプリケーションの脆弱性を突く。RealPlayerと「MS06-014」が特に狙われているという。後半のアプリケーションは主に中国で使われるアプリケーションだが、これは過去の攻撃に使われたコードが残っているものと見られる
- 0人の推薦記事
- 0人がクリップ
-
ソーシャルブックマーク(-)
- トラックバック(0)
- ホワイトペーパー
- 企画特集
ESBでIT投資の無駄を劇的に解消する
SOA、BPM、SaaS −今、企業に必要なこと
中小企業のセキュリティリスクとは?
今注目の「サジェスト検索」−デモ掲載中
そのストレージで仮想化に対応できますか?
【徹底対談】運用管理ツールの賢い使い方
集積度も性能も、業界最高水準のブレードPC
◆エン・ジャパン厳選求人☆毎週更新◆
ストレージメディア特設サイト開設
御社のログ活用しませんか!?
セキュリティ&ユーザ事例【SIer Club】
インターネット上の悪意を未然に防ぐには?
仮想環境を実現するソリューション特集
ロリポップ!がリニューアル
パンデミック対策特集
- サーバー監視・運用のコストを削減するには
- エンタープライズにおけるSUSEの強み
- サービス・ドリヴン・データセンター
- ■ストレージ容量50%削減保証■
- 話題のタグ
Ajax
Google
モバイル
ソフトウェア開発
Off Topic
PHP
iPod touch
UI
Chrome
Webサービス
Mozilla
WebKit
HTML
ブラウザ
Windows Vista
Webデザイン
Opera
小技
Flash
リファレンス
インストール
Tips
アプリケーション
Adobe
Windows
iPhone
JavaScript
Apple
Internet Explorer
開発環境
Firefox 3
iPhone 3G
Firefox
CSS
OS
Windows 7
Database
セキュリティ
プログラミング言語
Java
SOA
Safari
RIA
仮想化
脆弱性
データベース
Linux
Mac OS X
オープンソース
Microsoft
話題のタグを見る »



Windows 7はLinuxへの切替が簡単:注目の仮想ディスクフォーマット「VHD」
iPhone OS 3.0で変わった「絵文字」
OSSのクラウド基盤「Eucalyptus」を使う(4)--インストール〜ノード構築
俳優経験者が指南する「人前で上手く話すためのティップス10選」
「うるまでるびペイント」登場:絵は上手下手ではなく制作過程に楽しみが
待てば回路の日和あり--「iPhone 3GS」発売、しかし――