【企業】 カカクコム事件の原因は、データベースの設定不備 SQLを使って支配下に
■ このスレッドは過去ログ倉庫に格納されています
0001めいろさん(050716)φ ★
2005/05/24(火) 14:18:57ID:???製品情報などを管理するデータベースが乗っ取られたのが原因だったことが23日、関係者の話でわかった。
コンピューターの基本ソフト(OS)などの欠陥を突いて侵入する通常のサイト攻撃とは違い、ソフトの不備ではなく、
データベースの安全設定が不十分だった点を悪用された。
カカクコム(本社・東京)が運営する「価格.com」は、インターネット上で電気製品などの市販価格を安い順に並べている。
データベースはこの製品や価格の情報、利用者の評価などを管理している。
関係者によると、データベースは「ある範囲の情報を探す」「条件に合ったデータを取り出す」
といったコンピューター言語「SQL」で操作する。
今回の攻撃は「SQLインジェクション」と呼ばれる手法を応用。
攻撃者が利用者のふりをしてデータを入力し、戻ってきたエラーメッセージなどを解析しながらシステムを把握して、
データベースを支配下に置いていったとみられる。
この攻撃を自動的に行うプログラムが昨年秋からネット上で公開され、セキュリティー関係者が警戒を強めていた。
「価格.com」を乗っ取った攻撃者は、サイト閲覧者に「トロイの木馬」と呼ばれるウイルスを送ったり、
2万件を超すメールアドレスを外部流出させたりしていた。
対策として、データベース項目や接続する管理者ごとに使える機能を細かく制限し、
外部からの命令を受け付けなくすることなどの設定が必要だ。対策済みの企業も少なくない。
http://www.asahi.com/national/update/0524/TKY200505230341.html?t
0002名前をあたえないでください
2005/05/24(火) 14:19:17ID:BlnY+Jt10003名前をあたえないでください
2005/05/24(火) 14:20:32ID:kybFs9wsあまりにもお粗末杉・・・
0004名前をあたえないでください
2005/05/24(火) 14:20:39ID:n1emuNfK0005名前をあたえないでください
2005/05/24(火) 14:22:56ID:zqkK12eC0006名前をあたえないでください
2005/05/24(火) 14:25:50ID:UcXNmAj40007名前をあたえないでください
2005/05/24(火) 14:26:17ID:iCVXmGG30008名前をあたえないでください
2005/05/24(火) 14:29:00ID:umTPxGrPトラップを張ってたんじゃなかったのか?
0009名前をあたえないでください
2005/05/24(火) 14:39:43ID:HC/7Xi7Y今日の午後かららしいけど、エアコン欲しいのに。
0010名前をあたえないでください
2005/05/24(火) 14:46:08ID:lXp1APr4エラーハンドリングしていないなんて信じられんね。アホか?
0011名前をあたえないでください
2005/05/24(火) 14:48:03ID:1PpBd1/Sま、世の中こんなもんなんだとため息をついた。
0012名前をあたえないでください
2005/05/24(火) 14:53:26ID:1Yeip3pQ韓国の一般常識
0013名前をあたえないでください
2005/05/24(火) 15:00:31ID:+EuAKF/J0014名前をあたえないでください
2005/05/24(火) 15:00:36ID:+EuAKF/J0015名前をあたえないでください
2005/05/24(火) 15:00:43ID:+EuAKF/J0016名前をあたえないでください
2005/05/24(火) 15:03:16ID:TO1Leii80017名前をあたえないでください
2005/05/24(火) 15:28:12ID:Nmcp4Ronまさか夜の11時ぐらいか。
0018名前をあたえないでください
2005/05/24(火) 15:33:09ID:kybFs9wsまあハッキリ言って今度何かあったら「終わり」だから
それなりに緊迫してるんだろ
0019名前をあたえないでください
2005/05/24(火) 16:25:57ID:xOix/RJFchange_on_install
0020名前をあたえないでください
2005/05/24(火) 16:33:32ID:mLFVAYjeしかし、再開直後の価格データは、あてになるのか?
0021名前をあたえないでください
2005/05/24(火) 17:11:17ID:rJXq7infadmin/password
0022名前をあたえないでください
2005/05/24(火) 17:37:56ID:l9gHzpYL002318
2005/05/24(火) 17:50:43ID:Nmcp4Ron002417
2005/05/24(火) 17:51:26ID:Nmcp4Ron0025名前をあたえないでください
2005/05/24(火) 18:18:18ID:xOix/RJF0026名無しさん@お腹いっぱい。
2005/05/24(火) 18:22:43ID:OLRnzcsX普通、やらないか?
0027名前をあたえないでください
2005/05/24(火) 18:30:26ID:xOix/RJF俺はげんきどうぶつ板の住人に「わかるはずの無い表現」は控えているが・・・
普通、やらないか?
0028名前をあたえないでください
2005/05/24(火) 18:30:41ID:AJzZlVGJ管理者がバカなのか、ギャラが安いからバカ設定なのかは
知らないけれど。
0029名前をあたえないでください
2005/05/24(火) 18:31:46ID:xOix/RJF0030名前をあたえないでください
2005/05/24(火) 18:45:03ID:xOix/RJF診断すらしなかったのは経営者の判断ミス。
知らなかったなら、怠慢。(分掌が明確ならば、当該責任者の怠慢。)
どっちにしても、広告主への賠償は免れまい。
公開サーバのセキュリティすら確保できず、
公知の手段でクラックされてるんだから。
0031名前をあたえないでください
2005/05/24(火) 18:46:19ID:RPRV8D410032名前をあたえないでください
2005/05/24(火) 18:52:08ID:Q4UxO64o'; echo "/etc/passwd";
とかでダラダラ出る、手抜きもいい加減に汁
0033名前をあたえないでください
2005/05/24(火) 19:03:29ID:j0+mNPlRWebアプリケーション側でSQLのサニタイズができてなかったほうが
問題なんだろ。
設定不備は運用管理が悪い可能性があるけど、
サニタイズ不備は純粋にアプリ開発者の責任。
0034名前をあたえないでください
2005/05/24(火) 19:07:54ID:WCGjuYlt0035名前をあたえないでください
2005/05/24(火) 21:54:31ID:l9gHzpYL0036名前をあたえないでください
2005/05/24(火) 22:24:31ID:pR+lvdaPウホッかと思った
0037名前をあたえないでください
2005/05/25(水) 00:52:39ID:7N1Lq0uX0038名前をあたえないでください
2005/05/25(水) 11:57:51ID:LKS0YGRe>サニタイズ不備は純粋にアプリ開発者の責任。
価格.comは素人とは見做されないであろうことから、
要求仕様作成と検収という責任は価格.com側に発生する。
仮に、素人であっても、セキュリティ要件を明示して発注することはできる。
0039名前をあたえないでください
2005/05/25(水) 15:33:58ID:bzf5Oiftこれってアホな運用担当者でも管理できる代物じゃなかったの?
0040名前をあたえないでください
2005/05/25(水) 16:40:49ID:+N+yrCytうん、でも管理者がアホな場合はインターネットに接続しないで
使ってネ
0041名前をあたえないでください
2005/05/26(木) 00:28:54ID:BVQs6L1sアホが自分でアホだからと自覚していたら、今回のようなことは起きない。
0042名前をあたえないでください
2005/05/26(木) 02:20:50ID:mrQ0VlWv■ このスレッドは過去ログ倉庫に格納されています