Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2008 > Toukokuu > SQL-injection haavoittuvuuksia käytetään hyväksi haittaohjelmien levittämisessä

Tietoturva nyt!

17.5.2008

SQL-injection haavoittuvuuksia käytetään hyväksi haittaohjelmien levittämisessä

Kuluneina viikkoina on havaittu www-palvelimiin kohdistuvien SQL-injection hyökkäysten määrän kasvaneen. Syynä määrän kasvuun on laajassa mittakaavassa uudehko ilmiö: automaattisten SQL-injection -työkalujen sisällyttäminen haittaohjelmiin.

Viime viikkoina havaitut haittaohjelmien tekemät hyökkäykset ovat kohdistuneet muun muassa ASP- ja ASP.NET-tekniikoilla toteutettuihin tietokantapohjaisiin www-sivustoihin. Haittaohjelmaan sisällytetty hyökkäystyökalu hakee hakukoneella mahdollisia haavoittuvia sivustoja ja kokeilee SQL-injection -hyökkäystä löytämiinsä sivustoihin. Hyökkäyksessä pyritään lisäämään haavoittuvan sivuston tietokantaan viittauksia vihamielisille www-sivustoille. Vihamieliset sivustot pyrkivät hyväksikäyttämään tunnettuja selainhaavoittuvuuksia ja levittämään haittaohjelmatartuntaa edelleen. Jos onnistunut hyökkäys jää haavoittuvan sivuston ylläpitäjältä huomaamatta, sivusto saattaa levittää haittaohjelmaa sivuston kävijöihin kävijöiden huomaamatta. Sivustojen ylläpitäjät voivat suojautua hyökkäyksiltä huolehtimalla riittävistä syötteen tarkistuksista. Sivustojen kävijöille paras suojautumiskeino on järjestelmän päivityksistä huolehtiminen. Ohjelmistojen tietoturvapäivityksien ajantasainen asentaminen on toki tärkeä tietoturvakäytäntö kaikkina aikoina.

Lisätietoa

Sivua päivitetty 17.05.2008   Tulostusversio Tulostusversio