X



【脆弱性】人材派遣のアスカ SQLインジェクション攻撃され個人情報流出 アスカ「SQLi対策の確認したことなかった」 [雷★]
■ このスレッドは過去ログ倉庫に格納されています
0001雷 ★垢版2020/07/14(火) 15:08:23.07ID:NqK4lbtf9
人材派遣のアスカが最大3万件の個人情報を流出…1カ月以上も周知せず
7/13(月) 6:15

(略)

■アスカはどのように情報流出したのか

 アスカによると、同社が受けたのは「SQLインジェクション」と呼ばれるサイバー攻撃の可能性が高い。

 「SQLインジェクション」の「SQL」とは、データベースを操作するためのコンピューター言語のことで、「インジェクション」は「注入」を指す。不正な指令や操作をデータベースに注入し、データベースの情報を盗み出したり、利用者の端末にウイルスを感染させたりすることを目的とする。

 SQLインジェクションによる個人情報流出は過去にも発生しており、2011年にはソニーの運営するゲーム用サービス「PlayStation Network」において、外部からの攻撃により7700万件以上の個人情報が流出。過去最大級の情報流出事件とされた。この事件で流出した個人情報もメールアドレス、住所、氏名、パスワードなどだった。

 2015年には菓子メーカーのシャトレーゼもSQLインジェクションを受け、約21万人のユーザーIDやパスワード、電話番号などの個人情報が流出した。

■SQLインジェクションは古典的な攻撃方法

 インターネットセキュリティに詳しいITジャーナリストの三上洋氏はSQLインジェクションについて「攻撃がSQLインジェクションによるものであれば、データベースの設計に甘さがあった可能性は否定できない」と説明する。

 アスカのシステム担当者によれば、SQLインジェクションは「かなり古風な手法」。「HPのセキュリティ面は外注のサービスに一任しており、SQLインジェクションによる攻撃は当然対策されているものだという思い込みがあったため、SQLインジェクションに対する対策の有無は確認したことがなかった」という。

 また、アスカへのサイバー攻撃の直後、インターネット上の掲示板には犯行声明とみられる投稿があった。「SQL、3万件以上ありました」という文言とともに、個人情報が記載されたファイルがアップロードされた。

(略)


https://news.yahoo.co.jp/articles/7a9b6fbd340df0f908d16ab9b6a1990074f2bc00&;page=2
0002不要不急の名無しさん垢版2020/07/14(火) 15:09:04.57ID:56gwDX7Z0
エスケープ処理くらいしておけ
0005不要不急の名無しさん垢版2020/07/14(火) 15:10:27.50ID:WITk1vkN0
それ以前になんてわそんなデータベースを外に繋げてたんだ
よそから見る必要なんてないだろ
0009不要不急の名無しさん垢版2020/07/14(火) 15:12:14.71ID:rr54jzNr0
自信があるから電話はしません!
つってたアスカとは別なんかえ
社長がCM出てて、寺門ジモンが乗り移った今でしょ!の林先生みたいな顔の
0011不要不急の名無しさん垢版2020/07/14(火) 15:13:14.78ID:sCNd7aLY0
>>5
そんな意識だからエスケープも知らないんだと思う

しかしま、まさかこのご時世こんなお粗末なシステムがあるとは思わなかった
0012不要不急の名無しさん垢版2020/07/14(火) 15:13:55.36ID:2od3LoR10
>>5
えっ?外部接続なしで会員登録サイトを!?
0015不要不急の名無しさん垢版2020/07/14(火) 15:14:44.99ID:gcXhLPR60
「インターネット上の掲示板には犯行声明とみられる投稿があった。」
 ↑
5ちゃんねらーは犯罪者だ
おまえらは、犯罪者予備軍だぞ?
0016不要不急の名無しさん垢版2020/07/14(火) 15:15:25.90ID:AoP4m9XQ0
自信があります
0017不要不急の名無しさん垢版2020/07/14(火) 15:15:28.64ID:3BtjBHO/0
>>3
>>2だったら評価変わってたと思う どんまい
0020不要不急の名無しさん垢版2020/07/14(火) 15:16:53.55ID:YqO7B0eA0
2FAも知らなかった自称IT企業の社長もいたな
セブンペイだっけw

どこに飛ばされちゃったのかな
0021不要不急の名無しさん垢版2020/07/14(火) 15:17:38.82ID:qxGqLgZS0
昭和かよ
0023不要不急の名無しさん垢版2020/07/14(火) 15:18:55.57ID:pscf7G9j0
>>15
またハセカラ民の悪戯かもねこれ
0026不要不急の名無しさん垢版2020/07/14(火) 15:23:24.14ID:XGPNtqAf0
5chでさえSQLインジェクションのチェック用クエリ書き込もうとするとセキュリティで弾かれるというのに…
0029不要不急の名無しさん垢版2020/07/14(火) 15:25:57.11ID:QtHNu09o0
派遣の情報なんか知って何のメリットがあるの?

百貨店の外商顧客リスト盗むならわかるけどさ
0030不要不急の名無しさん垢版2020/07/14(火) 15:25:57.68ID:aR7fmFvW0
基礎の基礎の基礎なのに
0032不要不急の名無しさん垢版2020/07/14(火) 15:30:46.66ID:nSM6rxHr0
自分自身に「あんたバカァ?」
0033不要不急の名無しさん垢版2020/07/14(火) 15:31:16.58ID:kORQluQg0
SQL文まるごと引数で受け取って実行しちゃうアレだっけ?
0036不要不急の名無しさん垢版2020/07/14(火) 15:33:37.25ID:yUliSQ0r0
昔そんなやり取りがあったブログあったよなあ。オンラインバンキングのサイトを作る話で。

「セキュリティは大丈夫ですか」
「SSL 通信なので大丈夫です(キリッ)」
「SQL インジェクションに対抗するためのサニタイジング云々…」
「えすきゅうえる?! なんだかよく分からんが、通信は暗号化されているのだからそんな対策する必要ない!」

(ここでSQLインジェクションを用いたハッキングを実践)
(ログも確認してもらい、ハッキングの痕跡も残らなかったことを実証する)

「なんだかよく分からんが、とにかくそんなものをする必要はない!」


その後、ブログ主は別のルートで担当を変えるように言ったらしいけど、どこの銀行だったんだろうねー
0037不要不急の名無しさん垢版2020/07/14(火) 15:35:45.59ID:rZBHyaS80
同業他社が、奴隷派遣の引き抜き用かな?w
馬鹿な派遣社員がまだまだ沢山居るお陰で竹中は笑いが止まらんだろなw
0038不要不急の名無しさん垢版2020/07/14(火) 15:38:59.71ID:tCmmDil+0
>>33
検索ワードをsqlとして受け取るって方がしっくり来るんかな
例えば検索窓に
田中太郎 or A=A
こんなのを入力するとか(or以降により判定が全て真となり全部ぶっこ抜かれる)
0040不要不急の名無しさん垢版2020/07/14(火) 15:50:16.34ID:O6+dlsso0
>>28
商品を椅子に押し込むだけで毎時お金が入る仕組みだからな
だからテレワークとかで無駄なコストは絶対に避けたい
0042不要不急の名無しさん垢版2020/07/14(火) 15:54:29.02ID:MINphA6o0
ITに疎いにも程がある
ITパスポートレベルでもSQLインジェクションを学ぶだろ
0043不要不急の名無しさん垢版2020/07/14(火) 15:55:01.30ID:qOo96m1X0
パラメータ化してる。
0046不要不急の名無しさん垢版2020/07/14(火) 16:01:20.14ID:PL4h5Uge0
かかり易さとか燃費とかどうでもいいだろ
やっぱり漢ならキャブ車だよな!
0050不要不急の名無しさん垢版2020/07/14(火) 16:46:09.74ID:srBt3l4L0
ハハハ
0051不要不急の名無しさん垢版2020/07/14(火) 16:50:06.35ID:uiChVFIv0
こんな基本中の基本

さすがIT白亜紀国
0053不要不急の名無しさん垢版2020/07/14(火) 16:52:36.50ID:JbH+eWD00
インジェクションなんか
記号類の入力テスト一通りやってりゃ普通はわかるもん
0054不要不急の名無しさん垢版2020/07/14(火) 16:54:20.63ID:qOT7lCpy0
データベースの講義で最初の方に習った
0058不要不急の名無しさん垢版2020/07/14(火) 16:59:37.39ID:3BKJSA090
>>2
それ絶対やっちゃいけない方法
0059不要不急の名無しさん垢版2020/07/14(火) 17:07:11.08ID:2q1jq+5Z0
SQLインジェクション未対策もお粗末だけどリスキーな個人情報を平文で格納しとったんか
0060不要不急の名無しさん垢版2020/07/14(火) 17:15:15.81ID:km80LWZ10
>>58
いや対策はエスケープ処理だぞ
0061不要不急の名無しさん垢版2020/07/14(火) 17:15:34.75ID:km80LWZ10
>>56
そう
bindね
0062不要不急の名無しさん垢版2020/07/14(火) 17:15:57.12ID:reEBfB9r0
あんたバカあ????
0063不要不急の名無しさん垢版2020/07/14(火) 17:16:42.97ID:sm4MELQp0
で、ATフィールドは全開やったん?
0067不要不急の名無しさん垢版2020/07/14(火) 17:30:11.37ID:I9NLC55o0
アスカって飛鳥ってかくが単に枕詞アスカそのものは朝鮮語
明日香村ですら公式に言ってるんでネトウヨは歴史修正頑張れ
0070不要不急の名無しさん垢版2020/07/14(火) 17:53:39.36ID:kNcTRycd0
アスカと言われて

50代:デビルマン
40代:チャゲじゃないほう
30代:アンタバカァ
20代:ガンダム種死の主人公
0071不要不急の名無しさん垢版2020/07/14(火) 18:13:00.90ID:qP9f1mJU0
素人がつくったの?(笑)
0072不要不急の名無しさん垢版2020/07/14(火) 18:25:15.21ID:km80LWZ10
>>68
サニタイジングの方法の一つがエスケープ処理
0075不要不急の名無しさん垢版2020/07/14(火) 19:06:56.97ID:uuPjz0T90
「ボクの作った掲示板」レベルのお粗末さ
0077不要不急の名無しさん垢版2020/07/14(火) 19:09:12.82ID:XuWkH2aS0
>>1
>
> ■SQLインジェクションは古典的な攻撃方法
>
>  インターネットセキュリティに詳しいITジャーナリストの三上洋氏はSQLインジェクションについて「攻撃がSQLインジェクションによるものであれば、データベースの設計に甘さがあった可能性は否定できない」と説明する。

は?w
データベース設計www
ほんと詳しいのかよw
0078不要不急の名無しさん垢版2020/07/14(火) 19:12:54.69ID:5Ndir8110
パラメータとか使えない言語なのかな?
0079不要不急の名無しさん垢版2020/07/14(火) 19:14:46.97ID:km80LWZ10
ORM使わない時点で推して知るべし
0082不要不急の名無しさん垢版2020/07/14(火) 19:26:35.64ID:nmcR35St0
デ、デデン
0084不要不急の名無しさん垢版2020/07/14(火) 19:29:50.08ID:Vd19qef90
俺がLANケーブル引っこ抜いてやろうか
最強のセキュリティ
0085不要不急の名無しさん垢版2020/07/14(火) 19:30:38.84ID:n9zmNF8x0
人材派遣
非正規に仕事させてピンはね
不況になれば解雇
ひどい会社だ
0087不要不急の名無しさん垢版2020/07/14(火) 19:42:12.77ID:q1V4BIV60
チョンの仕業?
0089不要不急の名無しさん垢版2020/07/14(火) 19:46:43.51ID:gX38wWkZ0
>>23
まさにその通りだよ
今、唐澤貴洋掲示板で流出した全員の名前が誰でも見られるようになってる
0090不要不急の名無しさん垢版2020/07/14(火) 19:48:12.96ID:hojHTeyA0
顧客の操作が直接DB操作だったら笑えるwwwwwww
0092不要不急の名無しさん垢版2020/07/14(火) 19:49:25.56ID:iiugBZsZ0
>>77
なんと…
何もわかってない…
0093不要不急の名無しさん垢版2020/07/14(火) 19:50:36.42ID:iiugBZsZ0
つかWAF位入れとけよ。
0094不要不急の名無しさん垢版2020/07/14(火) 19:52:01.10ID:bAzy3XX80
おいおいSQLインジェクション攻撃の対策してなかったとかマジかよ
普通は小学校で「SQLインジェクション攻撃には気を付けましょう」と習うだろ?
0095名無し垢版2020/07/14(火) 19:53:59.84ID:+qNOjFEU0
あんた馬鹿ぁ
0097不要不急の名無しさん垢版2020/07/14(火) 19:58:33.13ID:g/cnMyOp0
テンプレートで書いてないと、そのあとは皆さん、高確率で書かないよ、
あと客が社内ユーザとかだとナァナァで書かないのもある。書かない=インジェクション対策をしない。
保守改修だとユーザが誰かハッキリ知らないから
とりあえず既存と同じように書く。

自分だけ対策すると、テスト含めて工数増えるし。

早い話が最初から書いとけ。関数化、メソッド化して他のプロジェクトでも流用すべし。
0098不要不急の名無しさん垢版2020/07/14(火) 19:59:59.04ID:0iSmozV+0
日本人のシステムのほとんどが馬鹿が馬鹿みたいに作ってあるから楽勝なんだろうね
0099不要不急の名無しさん垢版2020/07/14(火) 20:04:56.13ID:DKlVljPL0
ここ最近、真面目に対策した事ねーわ。
エスケープすらしてない。
Linqがなんとかしてくれてると信じてる。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況