ログインしてさらにmixiを楽しもう

コメントを投稿して情報交換!
更新通知を受け取って、最新情報をゲット!

日本ハッキング&クラッキング会コミュのSQLインジェクションとは

  • mixiチェック
  • このエントリーをはてなブックマークに追加
SQLインジェクション方法

SQLインジェクションが未だに通用するサイトは既に終わっていますレベルの攻撃方法ですが、
昨年?アメリカ合衆国政府機関のサイトがSQLインジェクション攻撃を受けて、情報漏えいしました。

SQLインジェクションとは、既サイトのURLパラメータを解析して、カラム情報を収集し、
URLパラメータにSQLクエリを仕込み、何らかの方法で表結合をする等して、
マスタ情報を取得する手法です。

お浚い

・SQLクエリを直接やり取りするサイトである事(馬鹿なアメリカ政府以外にそんなサイト存在するのだろうか。。。)

方法

現時点で詳細を教えることは不可能だが、
http://example.jp/search?tname=m_user&clmn_nm1=user_id&whereOrder=mail_address&whereValue=****@hoge.jp
若しくは
http://example.jp/search?select id,name,mail_address,password from m_user where user_id=?
(Method GETであり、URLデコードした状態がこの状態でなければならない。
デコードツールは各自で探して下さい。)

の様なタイプのサイトでURLパラメータを改竄すれば
他人のログイン情報をHTML文書に出力させる事は可能。

近日中にそのアメリカ政府の件の記事を掲載致します。

コメント(0)

mixiユーザー
ログインしてコメントしよう!

日本ハッキング&クラッキング会 更新情報

日本ハッキング&クラッキング会のメンバーはこんなコミュニティにも参加しています

星印の数は、共通して参加しているメンバーが多いほど増えます。