Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SQLインジェクションの脆弱性検出ツールを無償公開 - IPA

情報処理推進機構(IPA)は、ウェブサーバのアクセスログからSQLインジェクション攻撃を検出するツール「iLogScanner」を公開した。

同ツールは、ウェブサーバのアクセスログを解析し、「SQLインジェクション攻撃」によく用いられる文字列を検出する簡易ツール。ブラウザ上から利用するJavaアプレット形式のプログラムで、「IIS5.0」「同6.0」のW3C拡張ログファイルタイプと、「Apache 1.3」「同2.0」「同2.2」commonタイプのログを解析できる。

ログを解析することで、攻撃を受けた形跡や攻撃が成功した可能性などを検出することが可能。同機構では、同ツールにより問題を検知した場合は、ウェブサイトの開発者や専門家へ相談するよう勧めており、あくまで簡易ツールであるため、問題が検出されない場合も、ウェブサイトの脆弱性検査を実施するなど対策強化を呼びかけている。

今後同機構では、「クロスサイトスクリプティング」や「OSコマンドインジェクション」など、「SQLインジェクション」以外の脆弱性についても、順次対応していく予定。

(Security NEXT - 2008/04/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

PHP向けDBライブラリ「ADOdb」の「SQLite3ドライバ」に深刻な脆弱性
2Q「JVN iPedia」登録は1万件超 - 98.7%が「NVD」情報
「Sophos Firewall」に複数の「クリティカル」脆弱性 - 対象機器は1%未満
「SharePoint」「FortiWeb」の脆弱性悪用に警告 - 即日対応の緊急要請も
中高生向け動画教材サイトにSQLi攻撃 - 新興出版社啓林館
「FortiWeb」の深刻な脆弱性、詳細やPoCが公開
「FortiWeb」に認証不要でコマンド実行が可能となるSQLi脆弱性
「EPM」や「EPMM」などIvanti複数製品に脆弱性 - 悪用は未確認
「愛知全県模試」受験者情報が流出した可能性 - SQLi攻撃で
「PHP」に複数脆弱性 - セキュリティリリースが公開