您现在的位置是:数据库 >>正文
CISA 和 FBI 敦促开发人员“全力消除” SQL 注入漏洞
数据库45人已围观
简介3月25日本周一),网络安全与基础设施安全局CISA)和联邦调查局FBI)发布了 "安全设计 "警报。他们将 SQL 注入漏洞SQLi)归入"不可饶恕的 "一类漏洞。警报指出:尽管在过去二十年中,人们 ...
3月25日(本周一) ,全力消除网络安全与基础设施安全局(CISA)和联邦调查局(FBI)发布了 "安全设计 "警报 。敦促洞他们将 SQL 注入漏洞(SQLi)归入"不可饶恕的人员入漏 "一类漏洞 。
警报指出:尽管在过去二十年中 ,全力消除人们普遍了解并记录了 SQLi 漏洞 ,敦促洞而且也有了有效的人员入漏缓解措施 ,但软件制造商仍在继续开发存在这一缺陷的全力消除产品,这使许多客户面临风险。敦促洞

在 SQL 注入攻击中 ,人员入漏威胁行动者将恶意构造的全力消除 SQL 查询“注入”数据库查询中所使用的字段或参数中,利用应用程序中的敦促洞漏洞来执行非计划SQL命令如提取 、云计算操作或删除存储在数据库中的人员入漏敏感数据。 因与目标数据库交互的全力消除 web 应用或软件中的输入验证和清理不当 ,这可导致机密数据越权访问、敦促洞数据泄露甚至是人员入漏目标系统遭完全接管,CISA 和 FBI 建议使用实现写好语句的参数化査询,阻止SQL注入漏洞。这种方法将SQL代码与用户数据加以区分,使得恶意输入不可能被解释为 SQL语句 。与输入清理技术相比,参数化査询时设计安全方法的更好选择,亿华云因为前者可被绕过且难以大规模执行 。 SQL注入漏洞在MITRE 于2021年和2022年发布的“前25个最危险的漏洞"中排行第三,仅次于越界写入漏洞和跨站脚本攻击 。越界写入漏洞是一种软件漏洞,会导致程序在分配的内存区域边界之外写入。端点崩溃 ,或者执行任意代码等后果。威胁行为者通常通过写入比分配的内存区域的大小更大的数据或将数据写入内存区域内的错误位置来滥用此漏洞。模板下载
CISA 和 FBI 指出,"如果他们发现代码存在漏洞 ,高管们应当确保所在组织机构的软件开发人员立即开始执行缓解措施,从所有当前和未来软件产品中消除整个缺陷类型。在设计阶段直到开发 、发布和更新阶段集成该缓解措施 ,可以缓解客户的网络安全负担以及公众所面临的风险。
几十年来 ,软件行业一直知道如何大规模消除 SQLi 缺陷 。然而,威胁分子去年就利用了开发商 Progress 的 MOVEit 文件传输软件中的这样一个漏洞 ,建站模板造成了毁灭性的后果。 去年5月 , Clop 勒索团伙利用了 Progress MOVEit Transfer文件传输管理 app 中的一个 SQLi 零日漏洞,该漏洞影响全球数千家组织机构,随后 CISA 和 FBI 立即发布了联合告警。尽管此案的受害者众多 ,但Coveware认为仅有少部分受害者可能会支付赎金 。即便如此 ,据估计该勒索团伙可能获得的赎金仍在750万到1亿美元之间。
据 CISA 称,SQLi 攻击之所以能够得逞,是香港云服务器因为开发人员没有将用户提供的内容视为潜在的恶意内容。它不仅会导致敏感数据被盗 ,还会使坏人篡改 、删除数据库中的信息或使其不可用。
警报敦促技术制造商遵循三项指导原则:
通过执行正式的代码审查并使用“带有参数化查询的预制语句”作为标准做法,对客户安全结果负责 通过确保 CVE 记录的正确性和完整性 、记录漏洞的根本原因并努力消除整个类别的漏洞 ,实现“彻底”的高防服务器透明度和问责制 将业务目标重新调整为安全设计软件开发,包括进行正确的投资和建立激励结构。这最终有助于降低财务和生产力成本以及复杂性CISA 和 FBI 督促技术制造企业管理层对所在组织机构的软件提起正式审计并执行缓解措施,在软件交付前消除SQL注入(SQLi) 漏洞。
参考来源:https://www.infosecurity-magazine.com/news/cisa-fbi-renewed-effort-eliminate/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/442e599552.html
相关文章
七款最流行的渗透测试框架及其特点分析
数据库在开展渗透测试工作中,有一些非常经典的渗透测试框架,它们提供了一套标准化的测试指导方针和推荐工具,帮助测试者跨不同的网络和安全环境开展更有效的渗透测试。尽管企业组织也可以自行构建测试框架,但是在大多数 ...
【数据库】
阅读更多简析信息安全风险评估的方法与特点
数据库网络安全是信息化持续发展的根本保障,网络安全中的安全风险评估则是网络安全保障工作的基础性工作和重要环节。本文将从目前应用较成熟的安全风险评估方法出发,梳理探讨其他的可行的风险评估方法,并从资源能力、不 ...
【数据库】
阅读更多安全访问服务边缘(SASE)是第三方风险的解决方案吗?
数据库译者 |李睿审校 |孙淑娟 除了零信任之外,使用SASE等适当的工具可以帮助保护企业的IT基础设施免受第三方访问带来的威胁。什么是SASE?安全访问服务边缘(SASE)是一种网络安全架构,可以帮助企 ...
【数据库】
阅读更多