IPA、「対SQLインジェクション攻撃」用資料を公開 - 安全なソースコードの書き方を収録
情報処理推進機構(IPA)は、SQLインジェクション攻撃の被害を防止するため、ウェブアプリケーションにおける安全なプログラミング方法を解説した資料「安全なSQLの呼び出し方」を公開した。
SQLインジェクション攻撃は、ウェブアプリケーションの脆弱性などを利用し、データベースに対して運営者の意図とは異なる「SQL命令」を実行するもので、情報漏洩や改ざんが発生するおそれがある。

SQLインジェクションの発生するメカニズム(図:IPA)
SQLインジェクション攻撃は、2008年から2009年前半にかけて大量の攻撃が観測された。ピーク時に比べれば攻撃は減っているとの報告があるものの、2009年1月から2010年2月までの同機構が運営している「JVN iPedia」に対する攻撃を分析すると、約45%が「SQLインジェクション攻撃」であるなど、引き続き多くの攻撃が発生しているという。
さらに、一部オープンソースにおいて安全性が検証されていないものが存在したり、一般的な対策を実施していても、プログラミング言語やデータベースのエンジンに起因して、攻撃を受ける可能性があるなど、同機構では対策の重要性を指摘している。
今回公開した資料は、以前より同機構が提供している「安全なウェブサイトの作り方」の別冊で、ウェブアプリにおけるSQLの実装方法を解説。発生原因からプログラミング言語とデータベースにおける安全なソースコードの書き方などを収録した。全40ページで、同機構のウェブサイトよりダウンロードすることができる。
安全なウェブサイトの作り方
http://www.ipa.go.jp/security/vuln/websecurity.html
情報処理推進機構(IPA)
http://www.ipa.go.jp/
(Security NEXT - 2010/03/18 )
ツイート
PR
関連記事
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「JVN iPedia」の脆弱性登録、微減するも4四半期連続で1万件超え
SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も
「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
「SonicWall SMA1000」に権限昇格など複数脆弱性 - 修正版を公開
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響
「baserCMS」に複数脆弱性 - 「クリティカル」との評価も
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
