トップページ⇒wildplus
42コメント10KB

【企業】 カカクコム事件の原因は、データベースの設定不備 SQLを使って支配下に

■ このスレッドは過去ログ倉庫に格納されています
0001めいろさん(050716)φ ★2005/05/24(火) 14:18:57ID:???
日本最大の価格比較サイト「価格.com」が外部から攻撃を受けて一時閉鎖に追い込まれた事件で、
製品情報などを管理するデータベースが乗っ取られたのが原因だったことが23日、関係者の話でわかった。
コンピューターの基本ソフト(OS)などの欠陥を突いて侵入する通常のサイト攻撃とは違い、ソフトの不備ではなく、
データベースの安全設定が不十分だった点を悪用された。

カカクコム(本社・東京)が運営する「価格.com」は、インターネット上で電気製品などの市販価格を安い順に並べている。
データベースはこの製品や価格の情報、利用者の評価などを管理している。

関係者によると、データベースは「ある範囲の情報を探す」「条件に合ったデータを取り出す」
といったコンピューター言語「SQL」で操作する。
今回の攻撃は「SQLインジェクション」と呼ばれる手法を応用。
攻撃者が利用者のふりをしてデータを入力し、戻ってきたエラーメッセージなどを解析しながらシステムを把握して、
データベースを支配下に置いていったとみられる。

この攻撃を自動的に行うプログラムが昨年秋からネット上で公開され、セキュリティー関係者が警戒を強めていた。

「価格.com」を乗っ取った攻撃者は、サイト閲覧者に「トロイの木馬」と呼ばれるウイルスを送ったり、
2万件を超すメールアドレスを外部流出させたりしていた。

対策として、データベース項目や接続する管理者ごとに使える機能を細かく制限し、
外部からの命令を受け付けなくすることなどの設定が必要だ。対策済みの企業も少なくない。

http://www.asahi.com/national/update/0524/TKY200505230341.html?t
0002名前をあたえないでください2005/05/24(火) 14:19:17ID:BlnY+Jt1
222222222222222222
0003名前をあたえないでください2005/05/24(火) 14:20:32ID:kybFs9ws
どこのベンダが設計したんだ?公表して欲しいもんだ。
あまりにもお粗末杉・・・
0004名前をあたえないでください2005/05/24(火) 14:20:39ID:n1emuNfK
3だーい。
0005名前をあたえないでください2005/05/24(火) 14:22:56ID:zqkK12eC
権限設定すらしてなかったのかい
0006名前をあたえないでください2005/05/24(火) 14:25:50ID:UcXNmAj4
実行ファイルも蹴れないCGIだったの?社員が組んでたりして、、
0007名前をあたえないでください2005/05/24(火) 14:26:17ID:iCVXmGG3
また某企業見たく「うちのHPを攻撃してください」ってやればいいのにね。
0008名前をあたえないでください2005/05/24(火) 14:29:00ID:umTPxGrP
やった奴はまだ見つけられないのか?
トラップを張ってたんじゃなかったのか?
0009名前をあたえないでください2005/05/24(火) 14:39:43ID:HC/7Xi7Y
で、いつになったら再開するんだろう?
今日の午後かららしいけど、エアコン欲しいのに。
0010名前をあたえないでください2005/05/24(火) 14:46:08ID:lXp1APr4
> 攻撃者が利用者のふりをしてデータを入力し、戻ってきたエラーメッセージなどを解析しながらシステムを把握して、
エラーハンドリングしていないなんて信じられんね。アホか?
0011名前をあたえないでください2005/05/24(火) 14:48:03ID:1PpBd1/S
高負荷時にブラウザに吐き出されたエラーメッセージ内容を見てポカーンとなったことあるな
ま、世の中こんなもんなんだとため息をついた。
0012名前をあたえないでください2005/05/24(火) 14:53:26ID:1Yeip3pQ
原因は割れのデータベース
韓国の一般常識
0013名前をあたえないでください2005/05/24(火) 15:00:31ID:+EuAKF/J
13
0014名前をあたえないでください2005/05/24(火) 15:00:36ID:+EuAKF/J
13
0015名前をあたえないでください2005/05/24(火) 15:00:43ID:+EuAKF/J
13
0016名前をあたえないでください2005/05/24(火) 15:03:16ID:TO1Leii8
犯人は暴利業者に雇われたハカーだな。間違いない。
0017名前をあたえないでください2005/05/24(火) 15:28:12ID:Nmcp4Ron
今日の午後に復旧っていつだよ。
まさか夜の11時ぐらいか。
0018名前をあたえないでください2005/05/24(火) 15:33:09ID:kybFs9ws
>>17
まあハッキリ言って今度何かあったら「終わり」だから
それなりに緊迫してるんだろ
0019名前をあたえないでください2005/05/24(火) 16:25:57ID:xOix/RJF
system/manager
change_on_install
0020名前をあたえないでください2005/05/24(火) 16:33:32ID:mLFVAYje
まだ再開しないなぁ。
しかし、再開直後の価格データは、あてになるのか?
0021名前をあたえないでください2005/05/24(火) 17:11:17ID:rJXq7inf
scott/tiger

admin/password
0022名前をあたえないでください2005/05/24(火) 17:37:56ID:l9gHzpYL
再開まだぁチンチン
0023182005/05/24(火) 17:50:43ID:Nmcp4Ron
俺の予想が当たるかもナ
0024172005/05/24(火) 17:51:26ID:Nmcp4Ron
↑間違えた
0025名前をあたえないでください2005/05/24(火) 18:18:18ID:xOix/RJF
価格.comはguest/guestではいれますたw
0026名無しさん@お腹いっぱい。2005/05/24(火) 18:22:43ID:OLRnzcsX
漏れは正規表現で「入るはずの無い文字」は弾き出しているが・・・
普通、やらないか?

0027名前をあたえないでください2005/05/24(火) 18:30:26ID:xOix/RJF
>>26
俺はげんきどうぶつ板の住人に「わかるはずの無い表現」は控えているが・・・
普通、やらないか?
0028名前をあたえないでください2005/05/24(火) 18:30:41ID:AJzZlVGJ
バカだから気がつかないのさ。
管理者がバカなのか、ギャラが安いからバカ設定なのかは
知らないけれど。
0029名前をあたえないでください2005/05/24(火) 18:31:46ID:xOix/RJF
DMadmin/manager
0030名前をあたえないでください2005/05/24(火) 18:45:03ID:xOix/RJF
>この攻撃を自動的に行うプログラムが昨年秋からネット上で公開され、セキュリティー関係者が警戒を強めていた。

診断すらしなかったのは経営者の判断ミス。
知らなかったなら、怠慢。(分掌が明確ならば、当該責任者の怠慢。)
どっちにしても、広告主への賠償は免れまい。
公開サーバのセキュリティすら確保できず、
公知の手段でクラックされてるんだから。
0031名前をあたえないでください2005/05/24(火) 18:46:19ID:RPRV8D41
無能な会社。
0032名前をあたえないでください2005/05/24(火) 18:52:08ID:Q4UxO64o
SQL使ってる所でショボい所多いよ
'; echo "/etc/passwd";
とかでダラダラ出る、手抜きもいい加減に汁 
0033名前をあたえないでください2005/05/24(火) 19:03:29ID:j0+mNPlR
データベースの設定不備よりも、
Webアプリケーション側でSQLのサニタイズができてなかったほうが
問題なんだろ。
設定不備は運用管理が悪い可能性があるけど、
サニタイズ不備は純粋にアプリ開発者の責任。
0034名前をあたえないでください2005/05/24(火) 19:07:54ID:WCGjuYlt
で、これって犯人捕まるとどれぐらい請求されちゃうの?
0035名前をあたえないでください2005/05/24(火) 21:54:31ID:l9gHzpYL
復活した
0036名前をあたえないでください2005/05/24(火) 22:24:31ID:pR+lvdaP
>>26
ウホッかと思った
0037名前をあたえないでください2005/05/25(水) 00:52:39ID:7N1Lq0uX
だれか、そのSQLインジェクターというのを試してみろや
0038名前をあたえないでください2005/05/25(水) 11:57:51ID:LKS0YGRe
>>33
>サニタイズ不備は純粋にアプリ開発者の責任。

価格.comは素人とは見做されないであろうことから、
要求仕様作成と検収という責任は価格.com側に発生する。
仮に、素人であっても、セキュリティ要件を明示して発注することはできる。
0039名前をあたえないでください2005/05/25(水) 15:33:58ID:bzf5Oift
ここってIIS+SQL Serverだったみたいね
これってアホな運用担当者でも管理できる代物じゃなかったの?
0040名前をあたえないでください2005/05/25(水) 16:40:49ID:+N+yrCyt
>>40
うん、でも管理者がアホな場合はインターネットに接続しないで
使ってネ
0041名前をあたえないでください2005/05/26(木) 00:28:54ID:BVQs6L1s
>>40
アホが自分でアホだからと自覚していたら、今回のようなことは起きない。
0042名前をあたえないでください2005/05/26(木) 02:20:50ID:mrQ0VlWv
ADO.netだと、SQL文をパラメータ化するだけで防げるよね>SQLインジェクション
■ このスレッドは過去ログ倉庫に格納されています