Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SQLインジェクションでサイト改ざん、個人情報の漏洩は否定 - キャラアニ.com

キャラクターグッズやソフトウェアの販売サイト「キャラアニ.com」がSQLインジェクション攻撃を受け、サイトの一部ページが改ざんされていたことがわかった。ページを閲覧した場合、ウイルスに感染するおそれがあったという。

サイトを運営するキャラアニによれば、改ざんされたのは、サイト内の商品カテゴリデータベースでカテゴリ名が表示されるページ。商品カテゴリに関するデータベースがSQLインジェクション攻撃を受け、外部サイトのJavaScriptを実行するクロスサイトスクリプティングのコードが埋め込まれた。

改ざんが発生したのは6月12日0時ごろで、サイトを停止した同日2時までに不正コードが埋め込まれたページをInternet Explorerで閲覧した場合、ActiveXコンポーネントからファイルをダウンロードし、ウイルスに感染するおそれがあった。感染する可能性があったウイルスは比較的古い種類だったという。

同社では、外部事業者に依頼して調査を実施。アクセスログの検証やソースコードの監査、ウイルスチェックをなどを行って安全性を確認したうえで、14日13時30分にサイトを再開した。不正アクセスを受けたのはカテゴリ関連のデータベースのみで、個人情報の漏洩については否定している。

(Security NEXT - 2010/06/16 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

改ざんで「偽reCAPTCHA」表示、外部サイトへ誘導 - ゲーム情報サイト
白泉社でサイト改ざん、悪意ある外部サイトへ誘導
カステラ通販サイトに不正アクセス - クレカ情報流出の可能性
複数の釣り具通販サイトに不正アクセス - クレカ情報流出か
通販サイト「ゆとりの空間」、パスワード含む個人情報が流出か
アパレル資材B2Bサイトでクレカ情報流出か - アップロード機能の脆弱性突かれる
健康食品通販サイトでクレカ情報流出か - 個人情報格納サーバにも不正アクセスの痕跡
医療関連用品の通販サイトに不正アクセス - クレカ情報流出の可能性
「CloudGuard」にウェブアプリやAPI保護機能を追加 - チェック・ポイント
豆煎餅など扱う通販サイトに不正アクセス - クレカ情報流出の可能性