引数などのパラメタにSQL文を混ぜ込んでおき(インジェクション),プログラム内部でそのSQL文を実行させてしまう攻撃手法。 ログインを突破したり、データ・データベースの削除やコンテンツの改ざん(ウイルス・ワームの埋め込み等)、情報の詐取など、被害はさまざま。管理者権限を奪取されることもある。
ダイレクトSQLコマンドインジェクション
incidents.hatenablog.com 【目次】 まとめ記事 【SQL Injection・まとめ】 概要 【辞書】 【概要】 【最新情報】 記事 【ニュース】 【ブログ】 【公開情報】 関連情報 【関連まとめ記事】 まとめ記事 【SQL Injection・まとめ】 ◆ブラインドSQLインジェクション (まとめ) https://malware-log.hatenablog.com/entry/Blind_SQL_Injection 概要 【辞書】 ◆SQLインジェクション (Wikipedia) https://ja.wikipedia.org/wiki/SQL%E3%82%A4…
【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された
【PR】 はじめに:なぜ「お問い合わせフォーム」が攻撃の入り口になるのか 1. データベースが丸裸に?「SQLインジェクション」の恐怖 攻撃の仕組みと被害 2. 顧客が偽サイトに誘導される?「XSS(クロスサイトスクリプティング)」 攻撃の仕組みと被害 なぜ、中小企業のサイトは防げないのか? SiteLockによる「ルールに基づいた自動防御」 SiteLockが2大脅威を封じる方法 まとめ:あなたのフォームは「武器」か「凶器」か あなたのサイトに潜む「穴」を塞ぐ 次に読むべきステップ はじめに:なぜ「お問い合わせフォーム」が攻撃の入り口になるのか こんにちは。東証プライム上場企業の情シス担当、…
[https://www.youtube.com/playlist?list=PLBEf19yigdPtrQ1um6eA-miw3AhBMN1hx:embed:cite] この試験全体を貫く最大の特徴は、「個別技術の知識量」よりも「技術を組み合わせて合理的に説明する力」が重視されている点にあります。午後問題、とりわけ午後Ⅰ・午後Ⅱでは、特定の脆弱性名や規格名を答えるだけではほとんど得点にならず、その技術がなぜ必要なのか、どのような攻撃を前提に導入され、導入しなかった場合に何が起こるのかを、状況設定に即して説明できるかが問われてきました。 Webアプリケーションセキュリティは、ほぼ全期間を通じて…
【要点】 ◎認証管理製品Devolutions ServerにSQLインジェクションなど複数の脆弱性が判明し、深刻な欠陥を修正した最新版への更新が推奨された。
こんにちは、東証プライム企業で情報システム部のセキュリティ担当をしている、城咲子です。CISSPと登録セキスペの資格を持ち、日々「いかにしてビジネスを止めずに、セキュリティを担保するか」を考えています。 現代のビジネスにおいて、WebサイトやWebアプリケーションは「会社の顔」であり、同時に「収益の源泉」です。しかし、それらはインターネットという公道に常に晒されており、サイバー攻撃者にとって最も狙いやすい標的でもあります。 「うちはファイアウォール(FW)を入れているから大丈夫」 もし、まだそう考えているとしたら、その認識は非常に危険かもしれません。 本記事は、WAF(Web Applicat…
お知らせ、プレスリリース等が公表されたセキュリティ事案について、一覧にしています。日付降順で上部に追記し、随時更新します。※リリースのリンク先が削除されていることがあります。 →ロゴのリンク先に、公表時のコピーを保存できている場合があります。※本日追加分 7月14日(月) トータルマリアージュサポート 不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ - 株式会社トータルマリアージュサポート | 婚活ならTMSグループ概要: 株式会社トータルマリアージュサポートが運営する婚活イベントサイトにおいて、2025年5月19日〜7月1日の間に不正アクセスが発生し、最大約91万人分の個人…
はじめに こんにちは、トモニテで開発を担当している吉田です。 サービスを運営する上で、セキュリティ対策は欠かせません。 本記事では、実際にトモニテが受けた攻撃の事例をもとに、 異常検知から調査の経緯、攻撃の詳細、そして発見された問題点や今後の対応についてまとめています。 セキュリティリスク 現代の Web サービスにおいて、セキュリティリスクは多岐にわたります。代表的なものとしては、クロスサイトスクリプティング(XSS)、クロスサイトリクエストフォージェリ(CSRF)、ブルートフォース攻撃などが挙げられます。これらのリスクは、サービスの信頼性やユーザーの安全を脅かす重大な問題となり得ます。 中…
「ハッキング・ラボのつくりかた 完全版 仮想環境におけるハッカー体験学習」と「体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 脆弱性が生まれる原理と対策の実践」(通称:徳丸本)を参考に、セキュリティの勉強を進めています。 前回は、以前 に行った OWASP ZAP の自動脆弱性スキャンの結果の「クロスサイトスクリプティング(XSS)」について、分析と対策までやりました。 今回は、SQLインジェクションを見ていきます。 それでは、やっていきます。
ソース: infosecwriteups.com 脆弱性:SQLi 訳: 前回のセッションでは、主要なタイムベース SQL インジェクション WAF バイパスについて学習しました。 今回はさらに一歩進んで、他の SQL インジェクション タイプの WAF ルールを破ることを試みて。 いくつかの防御を実装できる他の方法と、それらを回避する方法を確認して。 守備側 すでに準備されているファイアウォールルールを使用して、防御側から直接始め。 ターゲットに応じて (セキュリティが強化されているかどうか)、高度な防御が導入されている可能性があって。 それは、プログラムのセキュリティ チームが保護層を追加…