ScanNetSecurity スキャン・ネット・セキュリティ

Bookmark はてなアンテナ My Yahoo! Yahoo!ブックマークに登録
ニュース
 ニュース一覧へ戻る
2008年10月03日
クッキーにSQLインジェクション攻撃を埋め込む新手の攻撃手法を確認(ラック)
 株式会社ラックは10月2日、同社の研究機関であるサイバーリスク総合研究所のコンピュータセキュリティ研究所から緊急注意喚起レポートを公開した。本レポートによると、IDS/IPS、WAFなどの防御システムをすり抜け、Webサイトの管理者が気づきにくい手法で攻撃する新手のSQLインジェクション攻撃を行使するボットを確認したと報告されている。

 また、この新手のSQLインジェクション攻撃はラックのセキュリティオペレーションセンターJSOCでも9月30日早朝から検知されており、また、実際の被害に遭ったWebサイトも確認されたため、広く注意喚起する目的で本レポートを公開したという。この攻撃の特徴は、CookieにSQLインジェクション攻撃が埋め込まれていることであり、このためWebサーバのログに攻撃の痕跡が記録されない可能性が高く、また一部のIDS/IPSでは検知されないケースがある。さらに、攻撃自体にIDS/IPS検知機能を回避する手法がとられているため、IDS/IPSで検知されないケースがあるという。


http://www.lac.co.jp/info/rrics_report/csl20081002.html




 ページ最上部へ
12月の情報セキュリティ強化セミナーは「これからの情報セキュリティ統制と事業継続計画」、NTTコミュニケーションズ株式会社の平林氏による基調講演では、グローバル規模で行われているセキュリティ統制の進め方やあり方について講演
注目情報
[ホワイトペーパー]オンラインショップ運営者における PCIDSS 認知度調査
サイボウズ・メディアアンドテクノロジーとNTTデータ・セキュリティの共同調査をVISAが監修

[特集]PCIDSS対策研究所 − クレジットカードのセキュリティ基準最新情報
日本初のPCIDSS完全対応企業インタビュー、よくある疑問、関連資料・ホワイトペーパー他

[ホワイトペーパー]「個人情報漏えい年鑑2008ダイジェスト版」
漏えい規模ワースト10を収録

[ホワイトペーパー]「セキュアなWeb サイト構築方針の考察〜Apache とIIS における改ざん傾向比較」
オープンソフトウェア神話に一石を投じる
最も読まれている記事
  1. 秋葉原の路上で海賊版を販売していた、中国人2人を現行犯逮捕(ACCS)
  2. 販促用ストラップ型USBメモリにウイルス混入(日本ビクター)
  3. Webサイトが改ざん被害、ホームページを停止(JR北海道)
  4. SCAN DISPATCH :PC内のプログラムを組み替えて悪意のあるコードを作成
  5. 11月のウイルスTOP20を発表(カスペルスキー)
ニュース