| 设为首页|   |加入收藏|   |网站地图|
 
新闻中心 News center
          当前位置:首页 > 新闻中心 > 公司新闻
 

黑客利用SQL盲注攻击破解MySQL.com网站

 中国IDC评述网03月30日报道:名为TinKode和Ne0h的两名黑客已成功获得MySQL.com网站上的敏感信息,MySQL.com是流行的开源数据库网站。
 
  黑客使用了SQL盲注攻击侵入网站,并泄露了全披露邮件列表(The Full Disclosure Mailing List)上的违规细节。
 
  于2009年收购了Sun Microsystems,最近又新收购了MySQL的数据库部门的甲骨文公司,尚未承认这些违规行为。在网站上,SQL注入攻击利用网站漏洞是很常见的。这些漏洞可以让攻击者在数据库内执行查询等一些请求操作。如果数据库返回一个错误,精明的黑客利用这些信息就可以获得更广泛的访问,访问到包含基本数据的服务器。
 
  在黑客共享的数据中,一些被破解的密码哈希可以揭示mySQL.com网站帐号登录的完整细节,包括前产品管理主任Robin Schumacher的WordPress帐号登录细节以及前社区关系副总裁Kaj Arnö的登录信息。
 
  一些密码揭示了简单的短语。Schumacher将密码设置为四个简单的数字,且其中三个数字是重复的。黑客还发布了一些其他没有密码哈希表的数据库表。
 
  有关Sun.com网站的信息也被发布。数据中包含了一系列的栏目,表格和一个受到SQL注入攻击的Sun网站的数据库。这些似乎只揭示了密码的缺陷,不过它确实显示出了一些公司的邮件地址。
 
  虽然有些尴尬,但是不得不承认,这个漏洞不是MySQL数据库管理系统软件中的漏洞,而是网站的编码漏洞,Chester Wisniewski在 Sophos的Naked Security博客中这样写道,他是一个高级安全顾问。
 
  Wisniewski表示,MySQL的网站也容易遭受ancross站点脚本(XSS)漏洞,该漏洞于2011年1月公布,但到目前为止该漏洞还未得到解决。“对你的网站进行SQL注入审计是非常重要的,同时还要使用安全的密码,”Wisniewski写道,“否则,这些攻击会让你感到绝望。”

 
   
 

首 页  |  关于新万  |  业务范围  |  案例中心  |  新闻中心  |  客户服务  |  会员中心  |   联系我们  |  

Copyright@2011-2012 宁波江东新万网络科技有限公司版权所有 浙ICP备09038816号

地址:宁波市高新区万特商务中心3号楼1105 电话:0574-87668649 传真:0574-87668649 邮箱:zwj@xinwan.net 网址:www.xinwan.net