211service.com
Il pericolo nei difetti del database Web
La scorsa settimana, i procuratori federali incriminato Albert Gonzalez , un uomo già accusato di aver rubato quasi 100 milioni di conti di carte di credito e di debito dal rivenditore TJX, con l'accusa di aver lavorato con altre tre persone per violare altre cinque società. Gonzalez e le sue coorti avrebbero rubato almeno altri 130 milioni di conti con carte di credito e di debito.
In ogni caso, il compromesso iniziale è avvenuto attraverso il sito Web della vittima utilizzando una tecnica, nota come SQL injection, di cui si parla raramente al di fuori dei circoli di sicurezza informatica.
L'attacco sfrutta i componenti del sito Web che consentono l'input dell'utente, come le caselle di ricerca e le pagine di accesso. Se l'applicazione Web non verifica adeguatamente la validità della stringa di caratteri, un utente malintenzionato può inserire una stringa appositamente formattata che, una volta elaborata, verrà convertita in un comando di database. Poiché la maggior parte dei database Web utilizza il linguaggio di query strutturato, o SQL, l'attacco è noto come SQL injection.
È una minaccia di medio livello che il resto del settore ha ignorato per così tanto tempo che gli aggressori si sono resi conto che si tratta di un campo molto aperto, afferma Dan Holden, product manager per il team di ricerca sulla vulnerabilità X-Force di IBM.
Poiché gli sviluppatori Web non sono in genere programmatori, e alla maggior parte dei programmatori non vengono insegnate in modo adeguato le pratiche di sicurezza, le applicazioni online sono piene di difetti di SQL injection.
Big Blue ha visto raddoppiare il numero di attacchi SQL injection dal primo al secondo trimestre del 2009. Negli ultimi anni, le vulnerabilità che consentono l'SQL injection hanno occupato uno dei primi tre posti nell'elenco annuale dei difetti. L'anno scorso, circa il 20 percento delle 5.600 vulnerabilità sono entrate nel Database nazionale delle vulnerabilità erano correlati a SQL injection.
Gli sviluppatori lavorano in linguaggi di programmazione di alto livello e non gli viene insegnato a gestire le vulnerabilità, afferma Holden. Bug e vulnerabilità si verificano perché le persone commettono errori e sono le persone che programmano le applicazioni.
Sottolineando il pericolo, la società di sicurezza ScanSafe ha annunciato questa settimana di aver trovato quasi 100.000 pagine Web che erano state compromesse utilizzando un attacco SQL-Injection per includere codice dannoso.
È come se avesse raggiunto la pubertà, dice Holden. SQL injection ha iniziato a dare il meglio di sé.