您现在的位置是:网络安全 >>正文
CISA 和 FBI 敦促开发人员“全力消除” SQL 注入漏洞
网络安全91人已围观
简介3月25日本周一),网络安全与基础设施安全局CISA)和联邦调查局FBI)发布了 "安全设计 "警报。他们将 SQL 注入漏洞SQLi)归入"不可饶恕的 "一类漏洞。警报指出:尽管在过去二十年中,人们 ...
3月25日(本周一),全力消除网络安全与基础设施安全局(CISA)和联邦调查局(FBI)发布了 "安全设计 "警报。敦促洞他们将 SQL 注入漏洞(SQLi)归入"不可饶恕的人员入漏 "一类漏洞。
警报指出:尽管在过去二十年中 ,全力消除人们普遍了解并记录了 SQLi 漏洞 ,敦促洞而且也有了有效的人员入漏缓解措施 ,但软件制造商仍在继续开发存在这一缺陷的全力消除产品 ,这使许多客户面临风险 。敦促洞

在 SQL 注入攻击中,人员入漏威胁行动者将恶意构造的全力消除 SQL 查询“注入”数据库查询中所使用的字段或参数中,利用应用程序中的敦促洞漏洞来执行非计划SQL命令如提取、模板下载操作或删除存储在数据库中的人员入漏敏感数据。 因与目标数据库交互的全力消除 web 应用或软件中的输入验证和清理不当,这可导致机密数据越权访问、敦促洞数据泄露甚至是人员入漏目标系统遭完全接管 ,CISA 和 FBI 建议使用实现写好语句的参数化査询,阻止SQL注入漏洞。这种方法将SQL代码与用户数据加以区分,使得恶意输入不可能被解释为 SQL语句。与输入清理技术相比 ,参数化査询时设计安全方法的更好选择,亿华云因为前者可被绕过且难以大规模执行。 SQL注入漏洞在MITRE 于2021年和2022年发布的“前25个最危险的漏洞"中排行第三 ,仅次于越界写入漏洞和跨站脚本攻击。越界写入漏洞是一种软件漏洞 ,会导致程序在分配的内存区域边界之外写入。端点崩溃,或者执行任意代码等后果。威胁行为者通常通过写入比分配的内存区域的大小更大的数据或将数据写入内存区域内的错误位置来滥用此漏洞。香港云服务器
CISA 和 FBI 指出,"如果他们发现代码存在漏洞,高管们应当确保所在组织机构的软件开发人员立即开始执行缓解措施,从所有当前和未来软件产品中消除整个缺陷类型 。在设计阶段直到开发、发布和更新阶段集成该缓解措施 ,可以缓解客户的网络安全负担以及公众所面临的风险 。
几十年来 ,软件行业一直知道如何大规模消除 SQLi 缺陷 。然而,威胁分子去年就利用了开发商 Progress 的 MOVEit 文件传输软件中的这样一个漏洞 ,云计算造成了毁灭性的后果 。 去年5月, Clop 勒索团伙利用了 Progress MOVEit Transfer文件传输管理 app 中的一个 SQLi 零日漏洞 ,该漏洞影响全球数千家组织机构,随后 CISA 和 FBI 立即发布了联合告警 。尽管此案的受害者众多,但Coveware认为仅有少部分受害者可能会支付赎金。即便如此,据估计该勒索团伙可能获得的赎金仍在750万到1亿美元之间 。
据 CISA 称,SQLi 攻击之所以能够得逞,是建站模板因为开发人员没有将用户提供的内容视为潜在的恶意内容。它不仅会导致敏感数据被盗,还会使坏人篡改 、删除数据库中的信息或使其不可用。
警报敦促技术制造商遵循三项指导原则:
通过执行正式的代码审查并使用“带有参数化查询的预制语句”作为标准做法,对客户安全结果负责 通过确保 CVE 记录的正确性和完整性 、记录漏洞的根本原因并努力消除整个类别的漏洞 ,实现“彻底”的服务器租用透明度和问责制 将业务目标重新调整为安全设计软件开发 ,包括进行正确的投资和建立激励结构。这最终有助于降低财务和生产力成本以及复杂性CISA 和 FBI 督促技术制造企业管理层对所在组织机构的软件提起正式审计并执行缓解措施 ,在软件交付前消除SQL注入(SQLi) 漏洞 。
参考来源:https://www.infosecurity-magazine.com/news/cisa-fbi-renewed-effort-eliminate/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/442e599552.html
相关文章
Wiz 拒绝谷歌 230 亿美元的收购要约
网络安全在谷歌宣布拟230亿美元收购Wiz后,这家网络安全初创公司最终决定拒绝这一天价收购要约。根据最新一期《财富》杂志周一披露,Wiz已向公司1200名员工发了一份内部说明,称Wiz是一家价值120美元的云 ...
【网络安全】
阅读更多蚂蚁花呗和天猫分期的区别 天猫校园分期和花呗
网络安全花呗分期对于喜欢在天猫购物享受分期服务的用户来说是个相当好的产品,和天猫校园分期一样,作为先消费后还款的产品。天猫校园分期是在天猫分期基础上,由天猫联合商家共同推出的针对大学生群体推出的赊购服务,天猫 ...
【网络安全】
阅读更多手把手教你使用u深度装机win10(简化操作,让你轻松掌握装机技巧)
网络安全在如今信息时代的高速发展下,计算机已经成为了我们生活中必不可少的工具。然而,对于很多人来说,装机似乎是一个相当困扰的问题。有没有一种简单而有效的方式可以帮助我们完成这项任务呢?答案是肯定的!u深度装机 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 苹果6s升级iOS11的体验(以苹果6s为例,探索iOS11的新特性和性能提升) b2b信息平台香港物理机网站建设源码库云服务器亿华云企业服务器