Sql Inejction, il pericolo numero uno per gli utenti….
Sicurezza May 21st, 2008
La tecnica non è nuova, anzi esiste già da diverso tempo, ma in questo periodo è tornata alla ribalta a causa di un proliferare di siti compremessi grazie a questa tipo di azione.
Per chi non lo sapesse l’Sql Inejction non è altro che l’introduzione di codice malevolo attraverso canali inusuali quali ad esempio i campi di inserimento tipici dei form.
Alla base di tutto ci sarebbe una cattiva gestione di tali campi da parte dei programmatori, i quali non gestirebbero a dovere alcuni caratteri particolari che permettono questo tipo di attacco.
Stando alla informazioni, sarebbe la Cina il paese dal quale partono la maggior parte di questi attacchi. Attualmente sono due quelli più pericolosi: il primo utilizza la tecnica sopra descritta per prendere pieno possesso del sito web e successivamente sfruttare le vulnerabilità dei browser degli utenti che visitano il sito corrotto.
Il secondo, invece, è il famoso Asprox Botnet, un bot capace di generare email pishing, che sfruttando l’Sql inejction fa si che nei siti corrotti si visualizzi un Iframe contenente script malevoli.




