Рубрики
 СПОНСОР
 Новости от БигМир

29 Mar 2011

 Анализ: Как MySQL.com и Sun.com получил взломан


Разделы: Новости Интернет it

Есть много красными лицами в Oracle сегодня утром, а два из своих сайтов, MySQL.com и Sun.com, были Pwned за выходные ветеран румынского хакера крайне-темно-серый цилиндр TinKode и Sidekick Ne0h. Сайты были жертвами пока еще неопознанные "слепой" метод инъекции SQL - точный тип атаки можно подумать, что разработчики и администраторы в MySQL бы знать, как защитить против. Видимо, вы ошиблись.

Вот как это произошло: ". Уязвимы для слепых инъекция SQL" рано утром в воскресенье, Jackh4xor направил послание Полный список рассылки Раскрытие объяснив, что MySQL.com было В сообщении перечисляются целевой сайт как просмотр страницы клиента MySQL.com. Там на внушительный список баз данных, таблиц и полей наотмашь с сайта MySQL.com, а также краткий сборник имен пользователей и паролей, как в их зашифрованные и незашифрованные формы.

Вскоре после того, длительные листинг утверждающих, что пришел из TinKode и Ne0h на Slacker.Ro в Румынии появился на Pastebin. TinKode (или, точнее, кто-то с помощью ручки TinKode) был, а, приписывают крекинга на сайт армии США, Eset, НАСА, Министерство обороны Великобритании, передает Reuters и другие. TinKode также призывает Jackh4x0r "наш друг", и он утверждает, что он и Ne0h найдено обидеть уязвимости в январе.

листинг TinKode включает в себя несколько ключевых пользователей, таких как "системы" и "SYSADM", вместе со своими трещинами паролей - скорее всего, извлеченные из зашифрованных паролей с использованием таблиц радуги. Пароль для системы является "phorum5"; для SYSADM, это "ОК". Видимо некоторые администраторы сайта не может быть обеспокоены сложные пароли.

Сайт MySQL.com включает в себя несколько блогов WordPress (WordPress работает на MySQL), и TinKode и Ne0h были любезны сказать миру идентификаторов и паролей, которые выходят вместе со многими из них. Бывший директор MySQL управления проектами (кто не обновил свой блог с июня 2009 г.) имя пользователя "Администратор" и пароль "6661". Бывший вице-президент по связям с общественностью (кто не блоге с января 2010 года) также бежал с именем пользователя "Администратор", сопровождается пароль "ГРАНКУЛЛА". Я думаю, начальство были проблемы с сложные пароли, а также.

Стоит отметить: MySQL.com не был взломан с отобранные или угадать пароли. TinKode и Ne0h перебил с слепые инъекции SQL, ориентированные на интерфейс, а не базы данных. TinKode также утверждает, что Pwned MySQL.fr, MySQL.it, jp.MySQL.com, и MySQL.de.

описание TinKode о трещины Sun.com кажется разочаровывающим, со списком разграблены таблиц и полей, а также несколько адресов электронной почты, но никаких паролей. Не ясно, если они не нашли пароли, если они просто забыл передать их, или если они держатся за них для дальнейшего гнусных целей. Он также не ясно, если Sun.com упал на ту же технику инъекции используется на MySQL.com.

Quis custodiet Ipsos Кустодес? В эти дни, трудно сказать.

В этой статье, "Анализ: Как MySQL.com и Sun.com получил взломан", была впервые опубликована в InfoWorld.com. Получить первое слово о том, что важные технические новости на самом деле означает в блоге InfoWorld Технология Часы. Для получения последних новостей технологии бизнеса, выполните InfoWorld.com на Twitter.




Метки: it
Рубрики: Новости Интернет it

 Комментировать



Ограничение в 1000 символов




 Счетчики