Skip to content

Category: SQL Injectionİçeriği paylaş

Yeni SQL Enjeksiyon saldırısı görünmez iFrame yüklüyor

December 12, 2009 yazan ErtanKurt

ErtanKurt kullanıcısının resmi

Yeni tespit edilen bir SQL injection saldırısı çeşitli sitelerden kötü amaçlı kod toplayan görünmez bir iframe ile yaklaşık olarak 300,000 web sayfasını etkiledi.

Kötü amaçlı kod Adobe Flash, Internet Explorer ve bazı diğer uygulamaların güvenlik açığı bulunan sürümlerini tarıyor ve sonrasında online bankacılık bilgilerini çalma amaçlı programı sisteme kuruyor.

SQL Enjeksiyona karşı 4 veritabanı güvenlik tavsiyesi

December 10, 2009 yazan Sayid

Sayid kullanıcısının resmi

SQL Injection Verizon'un en sık rastlanan 15 güvenlik saldırısı listesinde 3. sıradaydı. SQL enjeksiyon saldırılarına alınan önlemler veri güvenliği veya haber sitelerinde manşet olma ile sonuçlanabilir. Bu yazıda veritabanı ve uygulamalarınızı korumada işinize yarayacak bir kaç tavsiye vereceğim.

6 aralıkta bir araştırmacı SQL enjeksiyon ile bazı NASA web sitelerine sızdığının kanıtlarını yayınladı. NASA için tek iyi yanı, amacın sadece sitelerin zayıflığını göstermek olması.

Symantec Japonya web sitesi hack edildi

November 24, 2009 yazan ErtanKurt

ErtanKurt kullanıcısının resmi

Symantec'in web sitesinin Blind SQL injection açığından etkilendiği ve önemli bilgilerin sızdığı rapor edildi.

Romen hacker Unu hazır bazı araçlar ile (Pangolin ve sqlmap) Symantec japonya websitesi arkasındaki veritabanına giriş yapabildi. Symantec dükkanında kriptolanmamış düz yazı şifreler, müşteri kayıtları ve ürün anahtarları ile birlikte görülebilmiş.

Kaspersky Hack edildi

February 11, 2009 yazan Sayid

Sayid kullanıcısının resmi

Antivirüs firması Kaspersky Lab müşteri veritabanının hack edildiğini 11 gün sonra hacker's blog sitesindeki yazılardan öğrendi.

Aynı sitede BitDefender ile ilgili hack haberleri de var.

MODx "searchid" SQL Injection güvenlik açığı

January 12, 2009 yazan SirVivor

SirVivor kullanıcısının resmi

MODx yazılımında kötü amaçlı kişilerin SQL enjeksiyon saldırıları gerçekleştirebilmelerine izin veren bir güvenlik açığı olduğu rapor edildi.

index.php dosyasında searchid parametresine girilen veriler (submitok boş olmayan bir değere set edilmiş ise) SQL sorgularında kullanılmadan önce doğru olarak filtrelenmiyor. Bu açıktan yararlanarak SQL sorguları değiştirilerek istenilen SQL kodları çalıştırılabilir.

Joomla! Ice Gallery bileşeni catid parametresi SQL Injection güvenlik açığı

January 7, 2009 yazan Sayid

Sayid kullanıcısının resmi

Joomla! içerik yöneticisi için PHP-tabanlı bir bileşen olan Ice Gallery kullanıcı tarafından girilen verileri doğru olarak filtrelemediği için SQL Enjeksiyon saldırılarından etkileniyor.

Problem com_ice komponentine gönderilen catid parametresinde.

Ice Gallery 0.5 beta 2 sürümünün etkilendiği rapor edildi.

Kaynak: http://www.securityfocus.com/bid/33008

webClassifieds SQL Injection açığı

December 30, 2008 yazan Sayid

Sayid kullanıcısının resmi

webClassifieds yazılımında kötü amaçlı kişilerin SQL enjeksiyon saldırıları yapabilmelerine izin veren bir açık olduğu rapor edildi. index.php de password parametresine geçirilen kullanıcı girdileri (page=sign_in olduğunda) sql sorgusunda kullanılmadan önce doğru olarak filtrelenmiyor. Bundan yararlanılarak SQL sorgularında değişiklik yapılarak istenilen sql kodları çalıştırılabilir.

Çözüm: Kaynak kodunda değişiklik yaparak doğru filtreleme yapın.

MySQL Calendar "username" parametresi SQL Injection açığı

December 25, 2008 yazan Sayid

Sayid kullanıcısının resmi

StAkeR tarafından MySQL Calendar'da tespit edilen güvenlik açığı kötü amaçlı kişilerin SQL Injection saldırıları yapabilmelerine izin veriyor.

index.php ye gönderilen "username" parametresi içeriği (action=login olduğunda) SQL sorgularında kullanılmadan önce düzgün olarak filtrelenmiyor. Bu açıktan yararlanarak istenilen SQL kodlarını çalıştırmak mümkün olabiliyor.

Bu açığın 1.2 sürümünde olduğu doğrulandı ama diğer sürümler de etkileniyor olabilir.

Clean CMS XSS ve SQL Injection açıkları

November 26, 2008 yazan Sayid

Sayid kullanıcısının resmi

ZoRLu tarafından tespit edilen XSS ve SQL Injection açıkları, full_txt.php dosyasında id parametresine geçirilen verilerin SQL sorgularında kullanılmadan önce doğru olarak filtrelenmemesinden kaynaklanıyor. Bu açıklardan yararlanarak kullanıcının browser oturumunda istenilen HTML ve script kodu çalıştırmak veya istenilen SQL kodlarını SQL sorgularına eklemek mümkün olabiliyor.

Açığın 1.5 sürümünde olduğu rapor edilmiş. Diğer sürümlerde etkileniyor olabilir.

Çözüm:

myPHPNuke print.php SQL injection ve XSS açıkları

November 25, 2008 yazan Sayid

Sayid kullanıcısının resmi

web tabanlı içerik yönetimi sistemi (CMS) myPHPNuke yazılımında çeşitli giriş kontrol problemleri tespit edildi.

Saldırganlar SQL Injection açığından yararlanarak verilere erişebilir veya değiştirebilir veya veritabanı sunucusunda komutlar çalıştırabilirler.

1.8.8_8rc2 öncesi sürümlerin etkilendiği rapor edilmiş. Açıkları kapatmak için en son sürüme güncellemek gerekiyor.

Kaynak: http://www.securityfocus.com/bid/30942


AdaptiveThemes