您现在的位置是:数据库 >>正文
CISA 和 FBI 敦促开发人员“全力消除” SQL 注入漏洞
数据库724人已围观
简介3月25日本周一),网络安全与基础设施安全局CISA)和联邦调查局FBI)发布了 "安全设计 "警报。他们将 SQL 注入漏洞SQLi)归入"不可饶恕的 "一类漏洞。警报指出:尽管在过去二十年中,人们 ...
3月25日(本周一) ,全力消除网络安全与基础设施安全局(CISA)和联邦调查局(FBI)发布了 "安全设计 "警报 。敦促洞他们将 SQL 注入漏洞(SQLi)归入"不可饶恕的人员入漏 "一类漏洞。
警报指出:尽管在过去二十年中 ,全力消除人们普遍了解并记录了 SQLi 漏洞,敦促洞而且也有了有效的人员入漏缓解措施,但软件制造商仍在继续开发存在这一缺陷的全力消除产品,这使许多客户面临风险 。敦促洞

在 SQL 注入攻击中 ,人员入漏威胁行动者将恶意构造的全力消除 SQL 查询“注入”数据库查询中所使用的字段或参数中,利用应用程序中的敦促洞漏洞来执行非计划SQL命令如提取 、服务器租用操作或删除存储在数据库中的人员入漏敏感数据 。 因与目标数据库交互的全力消除 web 应用或软件中的输入验证和清理不当 ,这可导致机密数据越权访问、敦促洞数据泄露甚至是人员入漏目标系统遭完全接管 ,CISA 和 FBI 建议使用实现写好语句的参数化査询 ,阻止SQL注入漏洞 。这种方法将SQL代码与用户数据加以区分 ,使得恶意输入不可能被解释为 SQL语句 。与输入清理技术相比,参数化査询时设计安全方法的更好选择,香港云服务器因为前者可被绕过且难以大规模执行 。 SQL注入漏洞在MITRE 于2021年和2022年发布的“前25个最危险的漏洞"中排行第三,仅次于越界写入漏洞和跨站脚本攻击。越界写入漏洞是一种软件漏洞,会导致程序在分配的内存区域边界之外写入 。端点崩溃 ,或者执行任意代码等后果。威胁行为者通常通过写入比分配的内存区域的大小更大的数据或将数据写入内存区域内的错误位置来滥用此漏洞 。源码库
CISA 和 FBI 指出 ,"如果他们发现代码存在漏洞,高管们应当确保所在组织机构的软件开发人员立即开始执行缓解措施,从所有当前和未来软件产品中消除整个缺陷类型。在设计阶段直到开发、发布和更新阶段集成该缓解措施,可以缓解客户的网络安全负担以及公众所面临的风险 。
几十年来 ,软件行业一直知道如何大规模消除 SQLi 缺陷 。然而,威胁分子去年就利用了开发商 Progress 的 MOVEit 文件传输软件中的这样一个漏洞 ,建站模板造成了毁灭性的后果。 去年5月 , Clop 勒索团伙利用了 Progress MOVEit Transfer文件传输管理 app 中的一个 SQLi 零日漏洞 ,该漏洞影响全球数千家组织机构,随后 CISA 和 FBI 立即发布了联合告警。尽管此案的受害者众多 ,但Coveware认为仅有少部分受害者可能会支付赎金。即便如此,据估计该勒索团伙可能获得的赎金仍在750万到1亿美元之间。
据 CISA 称,SQLi 攻击之所以能够得逞,是高防服务器因为开发人员没有将用户提供的内容视为潜在的恶意内容。它不仅会导致敏感数据被盗 ,还会使坏人篡改 、删除数据库中的信息或使其不可用 。
警报敦促技术制造商遵循三项指导原则:
通过执行正式的代码审查并使用“带有参数化查询的预制语句”作为标准做法,对客户安全结果负责 通过确保 CVE 记录的正确性和完整性、记录漏洞的根本原因并努力消除整个类别的漏洞,实现“彻底”的免费模板透明度和问责制 将业务目标重新调整为安全设计软件开发 ,包括进行正确的投资和建立激励结构。这最终有助于降低财务和生产力成本以及复杂性CISA 和 FBI 督促技术制造企业管理层对所在组织机构的软件提起正式审计并执行缓解措施,在软件交付前消除SQL注入(SQLi) 漏洞 。
参考来源 :https://www.infosecurity-magazine.com/news/cisa-fbi-renewed-effort-eliminate/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/553c699440.html
相关文章
过去一年里,游戏行业的网络攻击爆增167%
数据库根据网络安全公司Akamai的一份最新的报告,过去一年,针对游戏行业的网络攻击增加了 167%。Akamai本次名为Gaming Respawned针对游戏行业的研究发现美国是攻击者的主要目标,其次是 ...
【数据库】
阅读更多用电脑lr调色,让夕阳更美丽(夕阳的魅力在于细腻的色彩,使用电脑lr调色将其展现得更加迷人)
数据库夕阳是大自然的一幅美丽画卷,它带给人们无限的想象和情感。然而,在拍摄夕阳的瞬间,有时候摄影师无法捕捉到夕阳真实的色彩和美感。使用电脑lr调色成为一种常见且有效的方法,它能够让夕阳在照片中呈现出更加细腻 ...
【数据库】
阅读更多电脑排版打印试卷教程(用电脑排版打印试卷,让学生更容易阅读和理解)
数据库在教育领域,试卷是一种非常重要的评估工具。无论是考试还是平时测试,一份清晰、整洁的试卷可以帮助学生更好地理解和回答问题。而使用电脑进行排版打印试卷,不仅可以提高效率,还能让试卷看起来更专业。本文将介绍 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 企业通过谈判策略降低赎金支付的实战经验
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路! 企业服务器云服务器香港物理机网站建设源码库亿华云b2b信息平台