image

Ook F-Secure aan SQL-injectie schandpaal genageld

vrijdag 13 februari 2009, 11:41 door Redactie, 5 reacties

Na Kaspersky en de vendor website van BitDefender is ook de Finse virusbestrijder F-Secure het slachtoffer van SQL-injectie geworden. Het bedrijf had de beveiliging iets beter op orde, waardoor de aanvallers alleen maar publieke data wisten te benaderen. "De aanval is iets waar we van moeten leren en wijst ons zaken die we moeten verbeteren, het is niet het einde van de wereld", zo laat de virusbestrijder op het eigen blog weten.

Gunter Ollmann van IBM's Internet Security System merkt op dat SQL-injection is te stoppen, maar dat dit ook gevolgen voor het ontwerp van de webapplicatie kan hebben. Iets wat de meeste ontwerpers en ontwikkelaars niet willen opgeven. Volgens Ollmann zijn er twee voorname redenen waarom SQL-injection aanvallen weer aan het groeien zijn. Cross-site Scripting (XSS) mag dan eenvoudiger zijn uit te voeren en vaker op websites voorkomen, het levert aanvallers niet zoveel op als SQL-injectie. De andere reden is dat er de laatste twee jaar een nieuwe generatie automatische tools is verschenen die in SQL-injectie gespecialiseerd is.

Onzinnige reacties
Ollman moest lachen om de reacties van de verschillende anti-virusbedrijven dat, zelfs na het toegeven van de aanval, de integriteit van het systeem niet in gevaar was en er geen informatie zou zijn gelekt. "Wat een onzin." Volgens de beveiliger proberen de bedrijven op deze manier het vertrouwen van hun klanten terug te winnen, maar zou dat beter gaan als ze gewoon de waarheid vertellen en hun klanten over de dreiging voorlichten.

Reacties (5)
13-02-2009, 11:51 door Anoniem
woei !!!!!!!!!!!!!!!!!!

Greetingz,
Jacco
13-02-2009, 11:57 door [Account Verwijderd]
[Verwijderd]
13-02-2009, 12:35 door Anoniem
Ik ben er van op de hoogte dat er nog tenminste tientallen nederlandse ICT security bedrijven momenteel een sql injectie lek hebben.

dus hou je hart maar vast

:P

Het kaf en het koren

Greetingz,
Jacco
13-02-2009, 12:48 door Skizmo
Gunter Ollmann van IBM's Internet Security System merkt op dat SQL-injection is te stoppen, maar dat dit ook gevolgen voor het ontwerp van de webapplicatie kan hebben.
Complete BS. SQL injectie is simpel af te vangen via input validatie. Als ik me goed kan herinneren leveren meeste SQL engines er zelfs kant en klare functies voor. Het heeft NIETS met je ontwerp te maken.
13-02-2009, 12:51 door Paultje
Toch geloof ik Ollmann niet helemaal. Als de hacker die informatie bij elkaar had gesprokkeld, dan hadden we het nu wel geweten. Dus ik denk dat die info van F-Secure en Kaspersky overeenkomen met de waarheid (zoals we hem nu kennen). Het zou overigens wel helemaal veranderen als de Roemeense hacker deze info gaat publiceren, ja dan kunnen de AV-bedrijven er niet omheen.

Ik ben eens benieuwd wat de naaste toekomst gaat zeggen over deze inbraken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.