|
Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от opennews on 28-Мрт-11, 10:49 | ||
Поступило сообщение (http://seclists.org/fulldisclosure/2011/Mar/309) об успешном взломе сайтов MySQL.com и Sun.com, а также некоторых связанных с ними субпроектов. Примечательно, что проникновение было совершено через простейшую уязвимость, позволившую осуществить подстановку SQL-кода (http://ru.wikipedia.org/wiki/%D0%92%D0%B...) из-за некорректной проверки одного из параметров скрипта, используемого для предоставления клиентских сервисов. По доступным в настоящий момент данным, взлом ограничился только доступом к СУБД. Пока нет никаких сведений, указывающих на то, что атакующим удалось получить доступ к серверу или web-движку. | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения по теме | [Сортировка по ответам | RSS] |
| 1. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 10:49 | ||
не, народ, вы конечно комменты режете, но реально из-за некорректной проверки какого именно скрипта - пыхпых, jsp, что? | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 2. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 10:53 | ||
JSP не является скриптом. Плюс обычно (если прочитали как програть на java) JSP ходят в БД через prepareStatement или JPA. и то и другое работают без конкатенации запроса, а значит SQL-inject им не светит. | ||
| Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору | ||
| 3. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +5 +/– | |
| Сообщение от ананим on 28-Мрт-11, 11:20 | ||
бросьте, писать быдло-код не может помешать любой язык, будь то php или java. | ||
| Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору | ||
| 4. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
| Сообщение от Аноним (??) on 28-Мрт-11, 13:28 | ||
> бросьте, писать быдло-код не может помешать любой язык, будь то php или java. | ||
| Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору | ||
| 5. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +2 +/– | |
| Сообщение от ананим on 28-Мрт-11, 13:33 | ||
>Вот только быдлокодеры не специально пишут код с инъекциями - у них это получается без всякого труда, и, соответственно, иногда их достаточно пересадить на более вменяемый язык или платформу. | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 6. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от AlexAT (ok) on 28-Мрт-11, 13:37 | ||
Вот так обрезают доступный функционал - а потом удивляются, почему их "ентерпрайзное" поделие ворочается в 100500 раз медленнее нормальными руками написанного кода. | ||
| Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору | ||
| 7. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +4 +/– | |
Сообщение от Dmitry (??) on 28-Мрт-11, 13:40 | ||
Изкаробочная альтернатива в PHP - PDO. | ||
| Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору | ||
| 9. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
| Сообщение от crypt (??) on 28-Мрт-11, 13:50 | ||
новость закономерная. лично я уже давно успел подивиться, что они используют fedora и прочее барахло. | ||
| Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору | ||
| 10. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
| Сообщение от klalafuda on 28-Мрт-11, 14:37 | ||
> что не мешает генерить строку запроса динамически, не так ли? :D | ||
| Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору | ||
| 11. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 14:49 | ||
именно. | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 12. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +3 +/– | |
| Сообщение от ананим on 28-Мрт-11, 14:52 | ||
вот из-за таких скороспелых аналитегов такие сабжы в основном и случаются кстати. | ||
| Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору | ||
| 13. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от crypt (??) on 28-Мрт-11, 16:08 | ||
Дело не в том, что "Федору сломали", а в том, что люди, которые ставят ее на сервера и в других местах налажают. Народная мудрость подтвердилась. | ||
| Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору | ||
| 14. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +3 +/– | |
| Сообщение от ананим on 28-Мрт-11, 16:34 | ||
сори, но бред. | ||
| Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору | ||
| 15. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от crypt (??) on 28-Мрт-11, 17:11 | ||
В крупных компаниях есть должности, на которых утверждают весь стек технологий и одобряют конкретные решения. Это не так что программер сказал: PHP! Админ: Fedora! Они пожали друг другу руки и стало так. | ||
| Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору | ||
| 16. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +1 +/– | |
| Сообщение от crypt (??) on 28-Мрт-11, 17:15 | ||
То есть кто-то а) нанял админа, который поставил Fedora и не заморачивался обновлением и б) программера, который написал плохой код. | ||
| Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору | ||
| 17. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 17:29 | ||
ну и кто утверждает этот стэк? :D | ||
| Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору | ||
| 18. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 17:31 | ||
а да! забыл еще один аргумент! | ||
| Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору | ||
| 19. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от User294 (ok) on 28-Мрт-11, 17:55 | ||
> Если человек так сильно хочет прострелить себе ногу - ничто не сможет | ||
| Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору | ||
| 20. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 17:58 | ||
>> Плюс обычно (если прочитали как програть на java) JSP ходят в БД через prepareStatement | ||
| Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору | ||
| 21. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 17:59 | ||
> Изкаробочная альтернатива в PHP - PDO. | ||
| Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору | ||
| 22. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 18:02 | ||
Как раз java и подходит для быдло-кодеров. Один грамотный надсмотрщик-архитектор и 10-к кодеров пишут работающий софт. | ||
| Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору | ||
| 23. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –2 +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 18:08 | ||
> а да! забыл еще один аргумент! | ||
| Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору | ||
| 25. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от crypt (??) on 28-Мрт-11, 18:49 | ||
Заметь, из нас двоих, аноним, _для_тебя_ стал новостью взлом сервера. | ||
| Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору | ||
| 27. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 19:00 | ||
заметь, ломают сайты и на дотнетах, и на жабе. | ||
| Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору | ||
| 28. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 19:08 | ||
>нет никакой разницы - взлом прошел через PHP и его базовые либы. | ||
| Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору | ||
| 29. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 19:12 | ||
вот пример на жабе: | ||
| Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору | ||
| 30. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от xwrs (ok) on 28-Мрт-11, 19:33 | ||
Так пишут только моральные уроды и самоубийцы. | ||
| Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору | ||
| 31. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от klalafuda on 28-Мрт-11, 19:35 | ||
> Так пишут только моральные уроды и самоубийцы. | ||
| Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору | ||
| 32. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 28-Мрт-11, 20:22 | ||
> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
| Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору | ||
| 33. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 28-Мрт-11, 21:07 | ||
>да, вы правы. PHP кодеров не стоит брать в качестве разработчика. | ||
| Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору | ||
| 34. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:10 | ||
а вы хоть понимаете ваще для чего нужны препарации запроса ? да правильно чтобы 10 раз не парсить 10 запросов а подставлять значения (хорош для инсертов и апдейтов). имхо для обычного селекта - накладные расходы | ||
| Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору | ||
| 36. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:14 | ||
>> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
| Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору | ||
| 37. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:19 | ||
>>разнесение на слои принуждает к иному подходу | ||
| Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору | ||
| 38. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 28-Мрт-11, 23:21 | ||
> Так пишут только моральные уроды и самоубийцы. | ||
| Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору | ||
| 40. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от klalafuda on 29-Мрт-11, 00:23 | ||
> просто в препарациях проверяются типы данных (что есть в пэхэпэ и той же в яве) | ||
| Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору | ||
| 42. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от rihad on 29-Мрт-11, 10:41 | ||
> JSP не является скриптом. | ||
| Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору | ||
| 43. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 29-Мрт-11, 10:43 | ||
использовать prepareStatement и передавать параметры как параметры. Или использовать JPA, если прямой JDBC слишком сложен :) | ||
| Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору | ||
| 44. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 29-Мрт-11, 10:50 | ||
>>>разнесение на слои принуждает к иному подходу | ||
| Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору | ||
| 45. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от uZver (??) on 29-Мрт-11, 10:51 | ||
ага SQL-inject сделать на PHP однозначно легче. | ||
| Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору | ||
| 46. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от xwrs (ok) on 29-Мрт-11, 10:58 | ||
Нет. Один раз изучить JPA и писать как человек | ||
| Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору | ||
| 47. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от xwrs (ok) on 29-Мрт-11, 11:10 | ||
>>> или думаете на жабе нельзя написать прогу так, что запрос - SELECT fieldlist FROM table WHERE field = '$EMAIL'; | ||
| Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору | ||
| 48. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от klalafuda on 29-Мрт-11, 12:38 | ||
> Java вполне себе жесткие правила вводит. Только некоторые аморальные анонимы вместо prepareStatement так и наровят сканкотенировать строку и отправить в БД. | ||
| Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору | ||
| 49. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:04 | ||
наивный ? | ||
| Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору | ||
| 50. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +2 +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:06 | ||
> ага SQL-inject сделать на PHP однозначно легче. | ||
| Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору | ||
| 51. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:07 | ||
>[оверквотинг удален] | ||
| Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору | ||
| 52. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:08 | ||
>> просто в препарациях проверяются типы данных (что есть в пэхэпэ и той же в яве) | ||
| Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору | ||
| 53. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от klalafuda on 29-Мрт-11, 13:09 | ||
> вы не в теме ? | ||
| Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору | ||
| 54. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:20 | ||
>>DAO, DTO, Services и т.п. | ||
| Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору | ||
| 55. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:21 | ||
>> вы не в теме ? | ||
| Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору | ||
| 56. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 13:42 | ||
>>Только некоторые аморальные анонимы вместо prepareStatement так и наровят сканкотенировать строку и отправить в БД. | ||
| Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору | ||
| 57. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от потому on 29-Мрт-11, 14:39 | ||
>Каждый выбирает себе язык по способностям | ||
| Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору | ||
| 58. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от потому on 29-Мрт-11, 14:42 | ||
А на пальцах? А с пруфлинками? | ||
| Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору | ||
| 59. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | –1 +/– | |
| Сообщение от Sw00p aka Jerom on 29-Мрт-11, 15:38 | ||
> А на пальцах? А с пруфлинками? | ||
| Ответить | Правка | ^ к родителю #58 | Наверх | Cообщить модератору | ||
| 60. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Alex (??) on 29-Мрт-11, 16:35 | ||
>$ids = array(); | ||
| Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору | ||
| 61. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 29-Мрт-11, 22:18 | ||
нету там. | ||
| Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору | ||
| 62. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
Сообщение от Sw00p aka Jerom on 30-Мрт-11, 00:49 | ||
вот комент http://www.opennet.me/opennews/art.shtml?num=30043#44 | ||
| Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору | ||
| 63. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от ананим on 30-Мрт-11, 19:03 | ||
ну и какие там слои? | ||
| Ответить | Правка | ^ к родителю #62 | Наверх | Cообщить модератору | ||
| 64. "Зафиксирован взлом СУБД, обслуживающей сайт MySQL.com" | +/– | |
| Сообщение от Crazy Alex (??) on 30-Мрт-11, 20:22 | ||
Вот, собственно, пока такого не будет во встроенных функциях, быдлокодеры этим пользоваться не будут. | ||
| Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |