Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (1)
Emner Webapplikationer, Sikkerhedshuller, Hacking

Manglende input-validering førte til hacking af sikkerhedsfirma

Sikkerhedsfirmaet Kasperskys amerikanske supportdatabase blev hacket på grund af et sikkerhedshul, men hackerne var mest interesserede i berømmelse.

Af Jesper Stein Sandal Onsdag, 11. februar 2009 - 6:59

For et sikkerhedsfirma er det af åbenlyse grunde ikke morsomt at blive udsat for et vellykket hackerangreb. Men af lige så åbenlyse grunde står firmaerne højt på listen over prestigefyldte mål for de hackere, som går efter berømmelse.

Det er senest gået ud over det russiske sikkerhedsfirma Kaspersky, hvor databasen på selskabets amerikanske supportwebsted blev angrebet af hackere.

Angrebet kunne lade sig gøre på grund af manglende inputvalidering i en webapplikation. Det er den mest almindelige type sikkerhedshul for webapplikationer.

Ifølge Kaspersky fik hackerne adgang til databasen ved analysere webapplikationen med en piratkopieret udgave af sikkerhedsværktøjet Acunetix, som er beregnet til at finde sikkerhedshuller, så de kan udbedres.

Efter at have fundet sikkerhedshullet gik hackerne over til manuelt at forsøge at stjæle data fra databasen. Først sendte de forespørgsler til databasen for at få overblik over dens struktur.

Derefter forsøgte de at trække data ud af selve databasen, men begik den fejl at sende deres forespørgsler til den forkerte database og fik derfor ingen data ud af forsøget.

I stedet valgte hackerne at bruge de oversigter over tabellerne i databasen, som de havde trukket ud, til at forsøge at gå efter berømmelse i stedet for et økonomisk udbytte fra de data, der eventuelt lå i databasen.

»De besluttede at demonstrere deres 'fine etiske regler' ved at sende en e-mail til Kaspersky. På en lørdag til flere offentlige e-mailadresser. De gav os præcis én time til at svare, og publicerede angrebet på deres weblog uden at have fået et svar,« skriver Vitaliy Kamlyuk fra Kaspersky på selskabets weblog.

Den webapplikation, som hackerne angreb, var udviklet af en ekstern leverandør og havde ikke gennemgået det sædvanlige gennemsyn, oplyser Kaspersky til magasinet eWeek.

Databasen indeholdt blandt andet produktnøgler og e-mailadresser på kunder, men ingen kreditkortdata. I betragtning af, at logfilerne viser, at der ikke blev udtrukket data udover oversigten over tabellerne fra databasen, er den største skade derfor sket på Kasperskys omdømme.

»Det er bare noget, som ikke må ske,« siger chefsikkerhedsanalytiker Roel Schouwenberg fra Kaspersky til eWeek.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Salesforce.com - udviklere til Vallensbæk
Udgivet 30. nov 2011 10.44
.Net Web Developer
Udgivet 8. maj 15.44
EPIserver Web Developer
Udgivet 14. maj 9.33
CodeSealer søger IT-udviklingschef
Udgivet 16. maj 9.30

Kommentarer (1)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Anonym (ikke efterprøvet) 11. feb. 2009 - 14.08
 
Prøv nu at læse hvad der egentligt er sket.

Ja, som sagt kig på denne her URI:
http://hackersblog.org/2009/02/07/usakasperskycom-hacked-full-database-a...
og når du så skriver:

Efter at have fundet sikkerhedshullet gik hackerne over til manuelt at forsøge at stjæle data Data

så kunne du passende recitere fra samme sted:

I have sent emails to info@kaspersky.com, forum@kaspersky.com and webmaster@kaspersky.com warning Kasperky about the problem but I didn’t get any response. After some time, still having no response from Kaspersky, I have published the article on hackersblog.org regarding the vulnerability
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. GOTO - programming with the stars (F#)

    10 comments.
    Last update 3 minutter 49 sekunder
    Skrevet af Henrik Schmidt
  2. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 24 minutter 22 sekunder
    Skrevet af Peter Brodersen
  3. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    1 comment.
    Last update 55 minutter 5 sekunder
    Skrevet af Casper Bang
  4. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    4 comments.
    Last update 1 time 3 minutter
    Skrevet af Mikkel Kirkgaard Nielsen
  5. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 2 timer 21 sekunder
    Skrevet af Jacob Sparre Andersen
  6. Kynisk it-guru: »Internettet er basalt set noget lort«

    7 comments.
    Last update 2 timer 7 minutter
    Skrevet af Poul-Henning Kamp
  7. Oracle tabte, vandt Google Java ?

    16 comments.
    Last update 2 timer 17 minutter
    Skrevet af Poul-Henning Kamp
  8. Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

    1 comment.
    Last update 2 timer 28 minutter
    Skrevet af Thue Kristensen

Mere debat »

It-virksomheder

Rehfeld
|
Incube
|
BEC
|
Planahead
|
Ubivox
|
CODEWIRE.NET
|
Stay Secure Denmark
|
BusinessMann
|
Agema
|
Twins Consulting
|
Netop Business Solutions
|
Invokers
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300