japan.internet.comThe Internet & IT Network
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年7月4日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
Webテクノロジー2008年10月3日 16:50

新手の SQL インジェクションで攻撃するボットが出現、ラックが緊急警告

国内国内internet.com発の記事
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
ラックは2008年10月2日、SQL インジェクション攻撃をかける新種のボットを観測したとして、緊急注意喚起レポートを公開した。発見された攻撃手法はこれまでにない種類のもので、従来の防御システムをすり抜ける可能性がある、として警戒を呼びかけている。

同社の発表によると、発見した攻撃手法は、マイクロソフト製の Web サーバー IIS/ASP/ASP.NET 上で開発された Web サイトを狙ってデータベースの改ざんを狙う。

同攻撃手法は、IDS(Intrusion Detection System)や IPS(Intrusion Prevention System)、WAF(Web Application Firewall)などの防御システムをすり抜け、サイトの管理者に気かれにくくする工夫が施されているという。発見された攻撃は Cookie を使用した SQL インジェクションで、これまでほとんど観測されていないそうだ。

同レポートは「IIS の初期設定では Cookie の内容はアクセスログに記録されない。初期設定状態で運用しているサイトでは攻撃が来ていることすら認識することが出来ない」としている。

攻撃が成功した場合、Web アプリケーション経由でデータベースの内容が書き換えられ、不正なスクリプトが埋め込まれる。内容を表示した Web サイトに不正なスクリプトが含まれることで、サイトを訪れたユーザーは気づかないうちに不正 Web サイトに誘導されてしまう。

また、同社は「不正 Web サイトにはクライアントアプリケーションの脆弱性を狙った攻撃コードが複数設置されているため、クライアントアプリケーションに脆弱性が残っている場合、マルウェアをダウンロードさせられてしまう危険性が高いと考えられる」としている。

これまでの SQL インジェクションでは、HTTP の GET または POST リクエストの変数として、攻撃の実行文字列を Web アプリケーションに送り込んでいた。

今回、確認した Cookie を使用する SQL インジェクション攻撃では、IIS/ASP/ASP.NET で「%(半角)」に続く文字が16進数表記できない文字列が続いた場合、「%」を除去して、Web アプリケーションに SQL 文を送り込む仕組みを利用して防御システムをすり抜けようとしているそうだ。

これにより、「DEC%LARE 」や「e%xec」はそれぞれ「DECLARE 」や「exec」として Web アプリケーションに渡される。そのため構文エラーなどにならず、Web アプリケーションに脆弱性が存在した場合、攻撃 SQL 文が実行されてしまうという。

多くの IDS/IPS では、リクエストに含まれる特定のキーワードとのパターンマッチにより、SQL インジェクションの試みを検知する。このため、検知するキーワードの中に無効な「%」が含まれると、検出が非常に困難になる。WAF においても「%」の取扱において、この IIS/ASP/ASP.NET の仕様を理解していないと、IDS/IPS と同様に検出できない可能性があるそうだ。

同社の Web サイトに掲載されている緊急注意喚起レポートで、より詳細な情報が公開されている。

関連テーマ
このエントリーを含むはてなブックマーク この記事をクリップ!
BuzzurlにブックマークBuzzurlにブックマーク Yahoo!ブックマークに登録
この記事をokyuuへインポート
最新トップニュース
データメーション
【データメーション】
中国が「Green Dam」フィルタ規制を撤回(7月1日)
Graphic Design Forum
【Graphic Design Forum】
Chris Dickman(6月25日)
プライバシー ジャパン・インターネットコム版
【プライバシー ジャパン・インターネットコム版】
グーグル・ストリートビューの問題について総務省の見解(6月23日)
エンジニアの独り言
【エンジニアの独り言】
システムを「使う」時代のエンジニアに求められるもの(6月2日)
最新ハイテク講座
最新ハイテク講座
電気は家庭でつくる時代へ!燃料電池「エネファーム」(7月3日)
アクセス解析で見るWebマーケティング
アクセス解析で見るWebマーケティング
決定力を探るアクセス解析(7月3日)
百式のネットビジネス研究
百式のネットビジネス研究
ファーストフードを高級っぽく盛り付けて紹介している「Fancy Fast Food」(7月3日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(7月2日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
言葉がダイレクトにキャッシュを生む(7月2日)
不況時代の Web ビジネス最適化講座
不況時代の Web ビジネス最適化講座
アクセス解析エキスパートここだけの話、Web コンシェルジュの“勉強法”こっそり教えます(7月2日)
「Webからの脅威」―その傾向と最新対策
「Webからの脅威」―その傾向と最新対策
不正プログラムの分類(7月1日)
DevX
DevX
JavaScriptとDOMによる動的なWebページの作成(6月30日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
今のままで大丈夫?3匹の子ブタ的キャリア危険度診断(6月30日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
Web サイトは「無駄な穴のたくさん開いたじょうご」〜サイト成果向上の基本的な考え方(6月30日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/