SQLインジェクションでOSの制御を得る

| No Comments | No TrackBacks

ロンドンで開かれたセキュリティ会議で報告される予定の内容。
SQLインジェクションでDBサーバのリソースを使って管理者バスワードのブルーとフォースをかけるデモをする。
「つまりSQLインジェクションでWebアプリを攻撃すれば、DB内のデータを奪取するだけでなく、DBMSが稼動しているホストの会話型アクセスを得ることもできるってことだ。」
SQL Injection Attack Helps Hack OS - Application and Perimeter Security News Analysis - Dark Reading
"This means that if I can attack a Web application through a SQL injection, I am not limited to access the data stored on the database, but I can try to get an interactive access to the host where the DBMS resides," he says.

brute-force hacking of the system administrator password using the database CPU resources, uses the Web app as an initial stage of the attack.

Revelli also plans to release this week a new version of his Sqlninja hacking tool, which he'll use in his demo.
http://sqlninja.sf.net/

No TrackBacks

TrackBack URL: http://www.matsuyuku.com/cgi-bin/MT/mt-tb.cgi/731

Leave a comment

ロックバンドぐわし
ロックバンドぐわしのホームページ

ライブ写真;ビデオ公開中

About this Entry

This page contains a single entry by kenia published on 2008年5月22日 07:45.

ライブやります - 2008/5/31 福生 Chicken Shack was the previous entry in this blog.

ライブ変更 5/31 20:30 is the next entry in this blog.

Find recent content on the main index or look in the archives to find all content.

Pages

Powered by Movable Type 4.21-ja

管理人への連絡は、
こちらからどうぞ
問い合わせフォーム