Forum 

Forum AspNuke.it - Il tuo Portale OpenSource in ASP

Attacco hacker!!

Autore Messaggio
reck

Amatore
Amatore
41 Discussioni



Profilo - reck
13 febbraio 2004 alle 13:34:57 Profilo - reckInvia un messaggio privato Rispondi quotando
aiuto il mio Asp-nuke (1.2) è stato attaccato dagli hacker
questa mattina ho trovato le ultime 5 news sostituite con la scritta in inglese: IL TUO ASPNUKE E' STATO BUCATO

come è potuto accadere?
e poi, come fare a proteggersi?


---------------
-----------------
[lo] Reck [lo]
-----------------
ippocampo

Avanzato
Avanzato
162 Discussioni



Profilo - ippocampo
13 febbraio 2004 alle 13:52:28 Profilo - ippocampoInvia un messaggio privato Rispondi quotando
Attacco hacker un corno!!! Sarà qualche scemo che si diverte, facci vedere il tuo portale, metti l'url. Se ti hanno sostituito le news sono entrati nel tuo sito con il tuo account e la password, aspnuke non si può bucare sostituendo le news. Piuttosto il tizio conosce la tua password. O addirittura a messo le mani sul tuo database.

Dicci qual'è il sito. [lo]
---------------
Notepad Forever......
reck

Amatore
Amatore
41 Discussioni



Profilo - reck
13 febbraio 2004 alle 14:09:20 Profilo - reckInvia un messaggio privato Rispondi quotando
Il mio portale oggi l'ho disattivato, perchè non voglio correre rischi finchè non risolvo questo problema.
lo rimetterò in rete quando sono sicuro che ho risolto il problema.
La mia passord non l'ho data a nessuno, mi sembra molto semplicistica la tua soluzione, sarebbe bello se fosse così
Questa mattina ho iniziato a fare delle ricerche in tal senso e credo che abbiano utilizzato SQL Injection.
stò appunto studiando il caso
ho scaricato anche questa guida in italiano
http://www.openbeer.it/documenti/sql_injection.pdf
dalla quale stò vedendo cose che mi hanno fatto rabbrividire.
Ma aspnuke è protetto da SQL Injection?

secondo quanto appreso è possibile entrare come administator inseredo dei caratteri tipo apice.

ad esempio cito testualmente un passo del manuale:
.....
Utilizzando infatti come nome e password questa stringa ' OR ''='
e` possibile entrare nella zona privata senza autorizzazione.
Se si conosce il nome utente si puo` aumentare la probabilita` di
entrata sorpassando eventuali controlli sulla variabile di
sessione username, utilizzando la stringa di injection solo per la
password, sulla quale non viene effettuato nessun controllo se non
per la query al database.
Come proteggersi?
Possiamo evitare questi attacchi utilizzando questo controllo prima della query al database.

' Antiinjection code start
'if instr(strID, "'")<>0 or instr(strPassword, "'")<>0 or instr
(strID, "%")<>0 or instr(strPassword, "%")<>0 then
' session.abandon
' response.redirect "index.asp"
'end if
' Antiinjection code end
Questo codice controlla che nell'username e nella password non
siano presenti apici e percentuali (nel caso che la query sia
fatta con il costrutto like).

---------------
-----------------
[lo] Reck [lo]
-----------------
Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
13 febbraio 2004 alle 19:04:08 Profilo - Mas245Invia un messaggio privato Rispondi quotando
metti questa stringa nella pagina includes/addurl-inc.asp

sURL = Trim(sURL)
sURL = Replace(sURL,"'","''")

prima di questa stringa
Set oCn = DBConnexion(DB_MAIN)
romolo

Avanzato
Avanzato
125 Discussioni



Profilo - romolo
13 febbraio 2004 alle 19:19:06 Profilo - romoloInvia un messaggio privato romolo@virgilio.it Rispondi quotando
o vedi anche qui:

http://www.aspnuke.it/forum/forum.asp?forum=9&section=17&post=13248&page=last
---------------
http://www.romolopomaretti.it

incontrami in questo spazio senza margine
nel fondo del display che fa da argine
a cento secoli volati via come vertigine
qualcuno schiacciò play e fu l'origine
chissà se il cosmo chiuso dentro le tre doppie vu
è verosimile o è un facsimile
quando sembra di viaggiare e invece resti immobile
tra i totem e i tabù dell'impossibile ma
io che mi muovo qui
io oltre frontiera
io solo in zona straniera
sono io fermo alla tastiera
ogni sera schermo di vita vera o chimera
di essere laggiù là dove non mi trovo
e non so più come trovare dove
adesso vivi tu
che forse sei in ascolto

Log in

Login
Password
Memorizza i tuoi dati:

Cerca

 

Sostieni AspNuke

Un piccolo gesto per aiutarci a mantenere AspNuke.it online

Promo

MusicWebItalia.it
Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.

Visitatori

Visitatori Correnti : 187
Membri : 0 offline Anna

Iscritti

 Utenti: 18940
Ultimo iscritto : glauco
Lista iscritti
Messaggi privati: 3373 Commenti: 2210 Immagini: 39 Downloads: 144 Articoli: 49 Pagine: 101 Siti web: 558 Notizie: 180 Sondaggi: 11 Preferiti: 5685334 Post sui forum: 51195 Libro degli ospiti: 4 Eventi: 7

Versioni

Temi