13 febbraio 2004 alle 13:34:57 aiuto il mio Asp-nuke (1.2) è stato attaccato dagli hacker questa mattina ho trovato le ultime 5 news sostituite con la scritta in inglese: IL TUO ASPNUKE E' STATO BUCATO
come è potuto accadere? e poi, come fare a proteggersi?
13 febbraio 2004 alle 13:52:28 Attacco hacker un corno!!! Sarà qualche scemo che si diverte, facci vedere il tuo portale, metti l'url. Se ti hanno sostituito le news sono entrati nel tuo sito con il tuo account e la password, aspnuke non si può bucare sostituendo le news. Piuttosto il tizio conosce la tua password. O addirittura a messo le mani sul tuo database.
Dicci qual'è il sito. --------------- Notepad Forever......
reck Amatore
41 Discussioni
13 febbraio 2004 alle 14:09:20 Il mio portale oggi l'ho disattivato, perchè non voglio correre rischi finchè non risolvo questo problema. lo rimetterò in rete quando sono sicuro che ho risolto il problema. La mia passord non l'ho data a nessuno, mi sembra molto semplicistica la tua soluzione, sarebbe bello se fosse così Questa mattina ho iniziato a fare delle ricerche in tal senso e credo che abbiano utilizzato SQL Injection. stò appunto studiando il caso ho scaricato anche questa guida in italiano http://www.openbeer.it/documenti/sql_injection.pdf dalla quale stò vedendo cose che mi hanno fatto rabbrividire. Ma aspnuke è protetto da SQL Injection?
secondo quanto appreso è possibile entrare come administator inseredo dei caratteri tipo apice.
ad esempio cito testualmente un passo del manuale: ..... Utilizzando infatti come nome e password questa stringa ' OR ''=' e` possibile entrare nella zona privata senza autorizzazione. Se si conosce il nome utente si puo` aumentare la probabilita` di entrata sorpassando eventuali controlli sulla variabile di sessione username, utilizzando la stringa di injection solo per la password, sulla quale non viene effettuato nessun controllo se non per la query al database. Come proteggersi? Possiamo evitare questi attacchi utilizzando questo controllo prima della query al database.
' Antiinjection code start 'if instr(strID, "'")<>0 or instr(strPassword, "'")<>0 or instr (strID, "%")<>0 or instr(strPassword, "%")<>0 then ' session.abandon ' response.redirect "index.asp" 'end if ' Antiinjection code end Questo codice controlla che nell'username e nella password non siano presenti apici e percentuali (nel caso che la query sia fatta con il costrutto like).
incontrami in questo spazio senza margine nel fondo del display che fa da argine a cento secoli volati via come vertigine qualcuno schiacciò play e fu l'origine chissà se il cosmo chiuso dentro le tre doppie vu è verosimile o è un facsimile quando sembra di viaggiare e invece resti immobile tra i totem e i tabù dell'impossibile ma io che mi muovo qui io oltre frontiera io solo in zona straniera sono io fermo alla tastiera ogni sera schermo di vita vera o chimera di essere laggiù là dove non mi trovo e non so più come trovare dove adesso vivi tu che forse sei in ascolto
Log in
Cerca
Sostieni AspNuke
Un piccolo gesto per aiutarci a mantenere AspNuke.it online
Promo
MusicWebItalia.it Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.
Visitatori
Visitatori Correnti : 187 Membri : 0
Anna
Iscritti
Utenti: 18940
Ultimo iscritto : glauco Lista iscritti Messaggi privati: 3373Commenti: 2210Immagini: 39Downloads: 144Articoli: 49Pagine: 101Siti web: 558Notizie: 180Sondaggi: 11Preferiti: 5685334Post sui forum: 51195Libro degli ospiti: 4Eventi: 7