大丈夫?「SQLインジェクション」対策 - サイト規模関係なく攻撃受けるおそれ
国内のウェブサイトに「SQLインジェクション」の脆弱性が存在するとの報告が寄せられているとして、セキュリティ機関が注意を呼びかけている。
「SQLインジェクション」の脆弱性に関する報告が、国内外よりJPCERTコーディネーションセンターへ寄せられているとして、脆弱性ポータルのJVNを通じて、ウェブサイトの開発者や管理者へ注意を喚起したもの。「SQLインジェクション」の脆弱性を診断するツール「sqlmap」を用いたアクセスも検知しているという。
ウェブアプリケーションに脆弱性が存在すると、リモートよりデータベースに対して開発者が意図しないSQL文が実行されるおそれがあり、データベース内部のデータが漏洩したり、改ざん、削除されるなど、被害を受ける可能性がある。
またCMSをはじめ、ウェブサイト上に表示するためのコンテンツが改ざんされた場合、マルウェア感染の踏み台となり、サイトの閲覧者に被害が及ぶおそれもある。
同センターでは、ウェブサイトの規模にかかわらず攻撃が行われており、中小企業や個人で運営するサイトも攻撃対象になると指摘。
意図しないSQL文の実行を防ぐ「静的プレースホルダ」の活用など、セキュアコーディングにより脆弱性を作り込まないことはもちろん、脆弱性が含まれていないかチェックを行ったり、ウェブアプリケーションのアップデート、データベースユーザーの適切な権限管理といった緩和策など対策を呼びかけている。
(Security NEXT - 2016/03/15 )
ツイート
PR
関連記事
DB管理ツール「pgAdmin 4」に脆弱性 - 3件が「クリティカル」
ウェブメール「Roundcube」に複数脆弱性 - アップデートが公開
「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ
「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨
Ivanti、5月の月例アップデートを公開 - 「クリティカル」脆弱性も
「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
「pgAdmin 4」に複数脆弱性 - 認証情報漏洩や任意コマンド実行のおそれ
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「JVN iPedia」の脆弱性登録、微減するも4四半期連続で1万件超え
