SQLインジェクションの脆弱性検出ツールを無償公開 - IPA
情報処理推進機構(IPA)は、ウェブサーバのアクセスログからSQLインジェクション攻撃を検出するツール「iLogScanner」を公開した。
同ツールは、ウェブサーバのアクセスログを解析し、「SQLインジェクション攻撃」によく用いられる文字列を検出する簡易ツール。ブラウザ上から利用するJavaアプレット形式のプログラムで、「IIS5.0」「同6.0」のW3C拡張ログファイルタイプと、「Apache 1.3」「同2.0」「同2.2」commonタイプのログを解析できる。
ログを解析することで、攻撃を受けた形跡や攻撃が成功した可能性などを検出することが可能。同機構では、同ツールにより問題を検知した場合は、ウェブサイトの開発者や専門家へ相談するよう勧めており、あくまで簡易ツールであるため、問題が検出されない場合も、ウェブサイトの脆弱性検査を実施するなど対策強化を呼びかけている。
今後同機構では、「クロスサイトスクリプティング」や「OSコマンドインジェクション」など、「SQLインジェクション」以外の脆弱性についても、順次対応していく予定。
(Security NEXT - 2008/04/18 )
ツイート
関連リンク
PR
関連記事
「Zabbix」に権限昇格が可能となる深刻な脆弱性 - パッチ適用を
危険な脆弱性タイプのランキング - CSRFやコード挿入が上昇
Palo Alto製移行ツールの利用者狙う攻撃に注意喚起 - 米当局
Palo Altoの移行ツールに脆弱性 - ファイアウォールの認証情報などが漏洩するおそれ
「Ivanti EPM」に深刻な脆弱性 - 修正パッチを提供
OSS監視カメラシステム「ZoneMinder」に深刻な脆弱性
Synology製NASのOSやアプリに深刻な脆弱性 - アップデートが公開
Cisco、セキュリティアドバイザリ15件を公開
LLMアプリ開発フレームワーク「LangChain」に複数の脆弱性
「ServiceNow」に複数の脆弱性 - 8月と10月に修正実施