POOH.CZ Eventi.cz Test rychlosti připojení World of Warcraft LOTRO Pohlednice Menhiry Turistický průvodce Sex průvodce Slovník Android G1 e-knihy a čtečky
Pravidelný občasník originálního humoru

Autor Daniel Dočekal (Kontakt) chlívek (Bezpečnost) - vydáno 24.8.2005

Vyhledávače, SQL injection a ideální nástroje hackerů (2) - Ministerstvo dopravy

SQL injection v jedné z aplikací patřících "pod" web Ministerstva dopravy jsem narazil v rámci zkoumání dotazů položených vyhledávačům - viz včerejší blogpost. A číslo v názvu napovídá, že to bude mít i pokračování.


Web ministerstva dopravy, respektive Informační systém Kardok http://cep.mdcr.cz/kardok nemá ošetřené vstupní hodnoty z URI - klasicky lze do SQL dotazů vsouvat cokoliv vás napadne (screenshot) - podle informací na webu je zpracovatel WAK System, s.r.o. - www.waksystem.cz.

-----Original Message-----
From: Daniel Dočekal
Sent: Tuesday, August 23, 2005 8:48 AM
To: 'wasserbauer(z)waksystem.cz'

Subject: SQL injection v KARDOK aplikaci

Dobrý den,

Musím Vás upozornit, že aplikace KARDOK (součást webu MD ČR) trpí vážnou bezpečnostní chybou (SQL Injection) - je tak možné vkládat vlastní informace do SQL dotazů.

S pozdravem

Daniel Dočekal

Reakce:

-----Original Message-----

From: Miroslav Wasserbauer
Sent: Tuesday, August 23, 2005 11:52 AM
To: 'Daniel Dočekal'

Subject: RE: SQL injection v KARDOK aplikaci

Vážený pane,

jménem naší společnosti Vám děkuji a po konzultaci s programátorským oddělením chybu ihned odstraníme.

S pozdravem a přáním pěkného dne za

WAK System, s.r.o.

RNDr. Miroslav Wasserbauer

ředitel společnosti

Po kontaktu s ředitelem WK System, s.r.o. proběhl ještě kontakt s programátore - doufám, že k oboustranné spokojenost, protože za sebe mohu říci, že mě reakce WAK System příjemně překvapila, stejně tak jako rychlost nápravy problému - prakticky ještě tentýž den odpoledne byla chyba napravena.

Musím zdůraznit, že SQL Injection je nepříjemná a nebezpečná chyba, ale vyskytuje se na neuvěřitelném množství webů - k jejímu rozšíření bohužel přispívají nectnosti prostředí, ve kterých se weby programují - je pro ně typické, že proměnné nemají žádné předem určené datové typy (vše je tzv. typu "variant") - a z toho plyne řada vedlejších efektů. Jedním z nich je i to, že "zdání klame" a parametry nejsou vždy takové, jak by si tvůrce aplikace v první řadě přál.

 



+ | Přidat ohlas | Vytisknout | del.icio.us | linkuj.cz | TrackRef
Poslední změna : 24.8.2005 19:32, Vytvořen : 23.8.2005 08:49, Vydán : 24.8.2005, 4518x
TrackBack : [ http://www.pooh.cz/o.asp?ar=2012731 ]

Aktuální články autora

KRÁTCE A AKTUÁLNĚ @ FACEBOOK


Další témata
E-knihy (E-books)iPadZpoplatnění internetového obsahuGoogle AndroidNokia 900Marketing, reklama, PRWindows 7 tipy a trikyGoogle Wave  ■ Dragon Age Origins  ■ Chrome a Chromium  ■ World of Warcraft  ■ Google Buzz  ■ Ubuntu tipy a triky
ID: heslo: Registrace



REKLAMA




DOPORUČENÉ ČTENÍ


AKTUÁLNÍ TISKOVÉ ZPRÁVY

  • Check Point dosáhl ve 2. čtvrtletí 2010 rekordních hospodářských výsledků více
  • Personální novinky ve vedení společnosti Telefónica O2 více
  • O2 vyhlašuje 2. srpen Dnem pokrývačů více
  • TDP-Ontrack upozorňuje na úskalí imagingu více
  • SONY: Nové objektivy Alfa více
  • Citrix zavádí první nástavbové certifikáty v oboru virtualizace více
  • Telefónica O2 Czech Republic – Finanční výsledky za první pololetí 2010 více
  • Symantec zveřejnil výsledky červencové zprávy MessageLabs Intelligence Report více
  • Panasonic HM-TA1 - kamera, ke které nepotřebujete návod více
  • HDC-SDX1 - videokamera, se kterou si hravě poradíte vy i váš počítač více

.. JustIT.cz @ Twitter.com