P11555
(百分比(南港棧))
超級版主
UID 5
精華
0
積分 1784
帖子 384
威望 8
P幣 861 $
經驗 531 點
閱讀權限 200
註冊 2000-1-1 來自 中華民國
狀態 離線
|
|
事件通告:利用IIS /MS-Sql /Asp 所建構的網站可能含有造成SQL Injection 的弱點,請多加留意! | |
| | | 2008/05/30 | | | 風險等級: | 警戒狀態 | | | 摘 要: | 本通告所提到的弱點是因為亞洲地區(Taiwan ,China ,Singapore ,Hongkong...) 部份利用IIS /MSSQL /Asp 所建構的華文網站未針對程式碼進行完整驗證,而容易造成資料隱碼攻擊(SQL Injection)。 惡意人士可以利用SQL Injection 的方式在正常的網站插入惡意程式碼(如iFrame 或javascript) ,若有瀏覽器或相關應用程式(如Adobe Flash 、RealPlayer 或暴風影音Storm Codec ...等)弱點未修補的使用者瀏覽到受駭網站時,惡意人士便能夠把使用者的連線請求重導到其他網站下載惡意檔案,並在受駭主機上植入木馬程式,或竊取個人帳號密碼等機敏資料。 目前確認會受到影響的版本為Adobe Flash 9.0.115.0 ,Adobe Flash 9.0.124 則不受此弱點影響,目前網路上已發現相關攻擊程式,中華電信SOC 在此建議管理者應檢查IIS Access Log 是否含有如DECLARE @T varchar ''@C varchar 、varchar 、''%20and%20char 等SQL Injection攻擊關鍵字,並儘速完成所有程式碼的SQL Injection 漏洞修正檢查。建議用戶端應儘速針對上述應用程式進行弱點修補,以及安裝防毒防駭軟體,將可有效降低受駭風險。 參考資料:
|
|
|
|
|