|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от opennews on 28-Мрт-11, 10:49 | ||
Поступило сообщение (http://seclists.org/fulldisclosure/2011/Mar/309) об успешном взломе сайтов MySQL.com и Sun.com, а также некоторых связанных с ними субпроектов. Примечательно, что проникновение было совершено через простейшую уязвимость, позволившую осуществить подстановку SQL-кода (http://ru.wikipedia.org/wiki/%D0%92%D0%B...) из-за некорректной проверки одного из параметров скрипта, используемого для предоставления клиентских сервисов. По доступным в настоящий момент данным, взлом ограничился только доступом к СУБД. Пока нет никаких сведений, указывающих на то, что атакующим удалось получить доступ к серверу или web-движку. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 10:49 | ||
не, народ, вы конечно комменты режете, но реально из-за некорректной проверки какого именно скрипта - пыхпых, jsp, что? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 10:53 | ||
JSP не является скриптом. Плюс обычно (если прочитали как програть на java) JSP ходят в БД через prepareStatement или JPA. и то и другое работают без конкатенации запроса, а значит SQL-inject им не светит. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +5 +/– | |
Сообщение от ананим on 28-Мрт-11, 11:20 | ||
бросьте, писать быдло-код не может помешать любой язык, будь то php или java. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
Сообщение от Аноним (??) on 28-Мрт-11, 13:28 | ||
> бросьте, писать быдло-код не может помешать любой язык, будь то php или java. | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
5. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +2 +/– | |
Сообщение от ананим on 28-Мрт-11, 13:33 | ||
>Вот только быдлокодеры не специально пишут код с инъекциями - у них это получается без всякого труда, и, соответственно, иногда их достаточно пересадить на более вменяемый язык или платформу. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
7. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +4 +/– | |
Сообщение от Dmitry (??) on 28-Мрт-11, 13:40 | ||
Изкаробочная альтернатива в PHP - PDO. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
21. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 17:59 | ||
> Изкаробочная альтернатива в PHP - PDO. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
34. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:10 | ||
а вы хоть понимаете ваще для чего нужны препарации запроса ? да правильно чтобы 10 раз не парсить 10 запросов а подставлять значения (хорош для инсертов и апдейтов). имхо для обычного селекта - накладные расходы | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
10. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
Сообщение от klalafuda on 28-Мрт-11, 14:37 | ||
> что не мешает генерить строку запроса динамически, не так ли? :D | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
11. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 14:49 | ||
именно. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
19. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от User294 (ok) on 28-Мрт-11, 17:55 | ||
> Если человек так сильно хочет прострелить себе ногу - ничто не сможет | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
20. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 17:58 | ||
>> Плюс обычно (если прочитали как програть на java) JSP ходят в БД через prepareStatement | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
6. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от AlexAT (ok) on 28-Мрт-11, 13:37 | ||
Вот так обрезают доступный функционал - а потом удивляются, почему их "ентерпрайзное" поделие ворочается в 100500 раз медленнее нормальными руками написанного кода. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
22. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 18:02 | ||
Как раз java и подходит для быдло-кодеров. Один грамотный надсмотрщик-архитектор и 10-к кодеров пишут работающий софт. | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
42. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от rihad on 29-Мрт-11, 10:41 | ||
> JSP не является скриптом. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
9. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от crypt (??) on 28-Мрт-11, 13:50 | ||
новость закономерная. лично я уже давно успел подивиться, что они используют fedora и прочее барахло. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +3 +/– | |
Сообщение от ананим on 28-Мрт-11, 14:52 | ||
вот из-за таких скороспелых аналитегов такие сабжы в основном и случаются кстати. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
13. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от crypt (??) on 28-Мрт-11, 16:08 | ||
Дело не в том, что "Федору сломали", а в том, что люди, которые ставят ее на сервера и в других местах налажают. Народная мудрость подтвердилась. | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
14. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +3 +/– | |
Сообщение от ананим on 28-Мрт-11, 16:34 | ||
сори, но бред. | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
15. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от crypt (??) on 28-Мрт-11, 17:11 | ||
В крупных компаниях есть должности, на которых утверждают весь стек технологий и одобряют конкретные решения. Это не так что программер сказал: PHP! Админ: Fedora! Они пожали друг другу руки и стало так. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
16. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
Сообщение от crypt (??) on 28-Мрт-11, 17:15 | ||
То есть кто-то а) нанял админа, который поставил Fedora и не заморачивался обновлением и б) программера, который написал плохой код. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
17. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 17:29 | ||
ну и кто утверждает этот стэк? :D | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
18. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 17:31 | ||
а да! забыл еще один аргумент! | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
23. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –2 +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 18:08 | ||
> а да! забыл еще один аргумент! | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
28. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 19:08 | ||
>нет никакой разницы - взлом прошел через PHP и его базовые либы. | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
29. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 19:12 | ||
вот пример на жабе: | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
30. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от xwrs (ok) on 28-Мрт-11, 19:33 | ||
Так пишут только моральные уроды и самоубийцы. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
31. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от klalafuda on 28-Мрт-11, 19:35 | ||
> Так пишут только моральные уроды и самоубийцы. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
38. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:21 | ||
> Так пишут только моральные уроды и самоубийцы. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
43. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 29-Мрт-11, 10:43 | ||
использовать prepareStatement и передавать параметры как параметры. Или использовать JPA, если прямой JDBC слишком сложен :) | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
46. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от xwrs (ok) on 29-Мрт-11, 10:58 | ||
Нет. Один раз изучить JPA и писать как человек | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
49. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:04 | ||
наивный ? | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
32. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 28-Мрт-11, 20:22 | ||
> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
33. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 21:07 | ||
>да, вы правы. PHP кодеров не стоит брать в качестве разработчика. | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
36. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:14 | ||
>> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
45. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 29-Мрт-11, 10:51 | ||
ага SQL-inject сделать на PHP однозначно легче. | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
50. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +2 +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:06 | ||
> ага SQL-inject сделать на PHP однозначно легче. | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
47. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от xwrs (ok) on 29-Мрт-11, 11:10 | ||
>>> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
51. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:07 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
57. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от потому on 29-Мрт-11, 14:39 | ||
>Каждый выбирает себе язык по способностям | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
37. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:19 | ||
>>разнесение на слои принуждает к иному подходу | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
40. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от klalafuda on 29-Мрт-11, 00:23 | ||
> просто в препарациях проверяются типы данных (что есть в пэхэпэ и той же в яве) | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
52. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:08 | ||
>> просто в препарациях проверяются типы данных (что есть в пэхэпэ и той же в яве) | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
53. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от klalafuda on 29-Мрт-11, 13:09 | ||
> вы не в теме ? | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
55. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:21 | ||
>> вы не в теме ? | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
58. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от потому on 29-Мрт-11, 14:42 | ||
А на пальцах? А с пруфлинками? | ||
Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору |
59. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 15:38 | ||
> А на пальцах? А с пруфлинками? | ||
Ответить | Правка | ^ к родителю #58 | Наверх | Cообщить модератору |
61. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 29-Мрт-11, 22:18 | ||
нету там. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
62. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 30-Мрт-11, 00:49 | ||
вот комент https://www.opennet.ru/opennews/art.shtml?num=30043#44 | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
63. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 30-Мрт-11, 19:03 | ||
ну и какие там слои? | ||
Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору |
44. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от uZver (??) on 29-Мрт-11, 10:50 | ||
>>>разнесение на слои принуждает к иному подходу | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
48. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от klalafuda on 29-Мрт-11, 12:38 | ||
> Java вполне себе жесткие правила вводит. Только некоторые аморальные анонимы вместо prepareStatement так и наровят сканкотенировать строку и отправить в БД. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
60. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Alex (??) on 29-Мрт-11, 16:35 | ||
>$ids = array(); | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
64. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Crazy Alex (??) on 30-Мрт-11, 20:22 | ||
Вот, собственно, пока такого не будет во встроенных функциях, быдлокодеры этим пользоваться не будут. | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
54. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:20 | ||
>>DAO, DTO, Services и т.п. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
56. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:42 | ||
>>Только некоторые аморальные анонимы вместо prepareStatement так и наровят сканкотенировать строку и отправить в БД. | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
25. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от crypt (??) on 28-Мрт-11, 18:49 | ||
Заметь, из нас двоих, аноним, _для_тебя_ стал новостью взлом сервера. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
27. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от ананим on 28-Мрт-11, 19:00 | ||
заметь, ломают сайты и на дотнетах, и на жабе. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |