image

Verenigde Naties kreeg lekke website niet gepatcht

woensdag 29 augustus 2007, 12:35 door Redactie, 8 reacties

De Verenigde Naties had meerdere pogingen nodig om een beveiligingslek in haar website, waardoor drie hackers een politieke boodschap konden plaatsen, te dichten. Op 12 augustus werd bekend dat de aanvallers waarschijnlijk via SQL injectie de pagina's met toespraken van secretaris-generaal Ban Ki-moon konden aanpassen. Toen de VN achter de hack kwam werd de site uit de lucht gehaald en kregen bezoekers de volgende boodschap te zien "This site will be temporarily unavailable due to scheduled maintenance."

Een aantal uren later was de website weer bereikbaar. Het lek was echter niet gepatcht. Het VN response team had waarschijnlijk een filter geplaatst om enkele quotes te filteren, maar dat was niet voldoende, omdat SQL queries niet van dit karakter afhankelijk zijn. Daarnaast kan het filter ook via de char() functie omzeild worden. Weer een paar uur later was de site weer onbereikbaar, dit keer wegens "dringend onderhoud". Toen de site weer terug kwam, had men voor het gemak maar de complete sectie met online toespraken, waar de hackers hadden toegeslagen, verwijderd, en was het oude lek nog steeds aanwezig.

Volgens Ryan Barnett van ModSecurity had de VN waarschijnlijk problemen met het dichten van het lek, en besloot men maar de site online te brengen in plaats van offline te zijn en eerst de code te repareren. Had men echter een virtuele patch gebruikt, bijvoorbeeld via ModSecurity, dan had de website gewoon in de lucht kunnen blijven terwijl het probleem verholpen werd, aldus Barnett.

Reacties (8)
29-08-2007, 13:32 door [Account Verwijderd]
[Verwijderd]
29-08-2007, 14:25 door spatieman
iis ???
29-08-2007, 14:29 door [Account Verwijderd]
[Verwijderd]
29-08-2007, 19:01 door Anoniem
Wat heeft een SQL-injectie met IIS te maken?
29-08-2007, 19:56 door [Account Verwijderd]
[Verwijderd]
30-08-2007, 08:04 door SirDice
Door spatieman
iis ???
Wat heeft het soort/type webserver met SQL injectie te maken?
30-08-2007, 08:49 door Anoniem
Zijn de systeembeheerders van de VN ook papieren tijgers?
03-09-2007, 20:06 door Anoniem
Kunnen ze de map van de site niet effe in Alleen Lezen zetten, dan kan i.d.g
niemand er heen schrijven
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.