Mezzo milione di siti colpiti con una Sql injection

Tutti usavano Microsoft IIS e Sql Server. A casa Redmond, però, sostengono di non avere colpa.



[ZEUS News - www.zeusnews.it - 30-04-2008]

500.000 siti Microsoft colpiti con una Sql injecti

Circa mezzo milioni di siti attrezzati con Microsoft Internet Information Server e Microsoft Sql Server sono stati oggetti di un attacco di tipo Sql injection.

La colpa, però, non sarebbe direttamente della società di Redmond; non si tratta, infatti, di una nuova falla non ancora sistemata, ma di un mancato rispetto delle procedure di sicurezza nella gestione dell'immissione di dati nei database.

A semplificare il lavoro degli attaccanti è tuttavia una caratteristica di Iis: esso permette l'uso di comandi generici, che non richiedono argomenti specifici a livello di tabella; d'altra parte, sia Microsoft che gli esperti di sicurezza che finora hanno commentato l'accaduto sono d'accordo nel ritenere che i responsabili principali siano i realizzatori dei database.

L'attacco consiste nell'immissione di codice Javascript nei campi di testo del database; successivamente viene caricato un script esterno che compromette i computer degli utenti, tentando di eseguire otto differenti exploit che riguardano applicazioni Microsoft.

Nell'attesa che tutti i siti vengano messi in sicurezza (per molti questo è già avvenuto), la soluzione che permette agli utenti di proteggersi è semplice: basta usare Firefox con l'estensione NoScript, che blocca il codice malevolo prima che venga caricato.

Per difendersi dagli attacchi di questo tipo, Microsoft ha pubblicato le linee guida che è bene seguire nella realizzazione di siti basati su Ms-Sql.

I webmaster i cui siti sono già stati colpiti, invece, sono invitati a ripristinare il proprio database da una copia di backup.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (2)

{Daniele}
Un buco del sistema? Direi piuttosto un buco nella testa in chi sviluppa siti cimentandosi in super mediocri programmatori e magari si sono fatti pure pagare rubando il lavoro a chi lo fa veramente di professione.
5-5-2008 09:30

Quando la tappano ? Leggi tutto
2-5-2008 08:35

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Un sito Internet richiede che la password sia più complicata. Cosa fai per ricordarla?
La scrivo su un foglio di carta
Faccio di tutto per memorizzarla
La salvo sul browser e utilizzo il Completamento automatico
La salvo sullo smartphone
La salvo come nota sul computer
Impiego una utility specifica per l'immagazzinamento password

Mostra i risultati (3137 voti)
Gennaio 2026
Windows 11, il primo aggiornamento del 2026 causa errori e instabilità
Amazon aggiorna Alexa senza permesso: Alexa Plus imposto in automatico gli abbonati Prime
Windows 11 troppo pieno di IA? Winslop cancella Copilot e le integrazioni nascoste
La truffa della falsa scadenza della tessera sanitaria dilaga in Italia
ChatGPT Salute, lo spazio sicuro per dati sanitari e referti digitali. Ecco come funziona
HP EliteBoard G1a, un intero PC Windows 11 dentro una tastiera ultrasottile
IPv6 compie 30 anni: progressi e ritardi. Perché il mondo resta ancora con IPv4?
POS collegato alla cassa: dal 2026 parte la stretta anti-evasione con controlli automatici
Dicembre 2025
Dopo ChatGPT
Windows 11, prestazioni degli SSD migliorabili fino all'80%. Ecco come attivare il driver
PagoPA lascia il MEF: Poste e Poligrafico rilevano la società per mezzo miliardo
IA al comando di un distributore automatico: snack gratis e centinaia di dollari in perdita
Ordina RAM DDR 5 su Amazon, riceve DDR 2: ecco come funziona la truffa del reso
Televisori LG, dopo l'aggiornamento compare l'app di Copilot. E non si può più togliere
Google lancia la traduzione simultanea universale: bastano qualsiasi telefono Android e auricolari
Tutti gli Arretrati
Accadde oggi - 17 gennaio


web metrics