Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Веб-сайт Intel скомпрометирован в результате SQL-атаки

Bookmark and Share

Известный борец с SQL-уязвимостями, румынский “белый хакер” Unu, обнаружил способ проведения SQL-инъекции в веб-сайт, принадлежащий Intel. Согласно предоставленной исследователем информации, найденная им брешь в защите базы данных может быть использована для получения доступа к важной информации, в том числе – к хранящимся в ней сведениям о кредитных картах.

Свои слова Unu подкрепляет наглядной демонстрацией. Исследователь, ранее обнаруживший проблемы в базах данных серверов “Лаборатории Касперского”, Symantec и Wall Street Journal, пишет, что брешь была найдена на веб-сайте Intel Channel Webinars, который функционирует в рамках программы дистрибуции IT-гиганта. Хакер отмечает, что у одного из пользователей базы данных MySQL сервера в поле HOST внесен символ “%”. Это означает, что в случае удачной расшифровки пароля нападающий может получить доступ к серверу с любого IP-адреса.

Дальнейшее изучение базы показало, что пароли пользователей с административными привилегиями хранятся в ней в незашифрованном виде. Кроме того, конфигурация базы данных позволяла выполнить функцию load_file, что при определенных условиях могло позволить загрузить на сервер php-шелл и полностью скомпрометировать его.

Самое тревожное, впрочем, заключается в том, что в таблицах базы содержались сведения о кредитных картах, возможно принадлежащих платным подписчикам сайта. Unu подчеркнул, что он не стал трогать информацию в полях credit_card_number, card_expire_date и card_cvv, поскольку его целью была демонстрация уязвимостей, а не их эксплуатация.

Тем не менее, чтобы показать наличие опасности, хакер извлек образцы пользовательских данных, в числе которых были адреса клиентов, номера их телефонов, сведения о национальности и другая информация. На приведенных им скриншотах она частично замазана.



Теги: Intel , SQL-инъекция , взлом





СЛЕДУЮЩИЕ СТАТЬИ
Защити инсайдерские данные просто погуглив
Новая уязвимость в WPS позволяет быстрее угадывать PIN-код маршрутизатора
Массовый дефейс Siemens
Отказ от Java может быть хорошим решением
Хакеры из Anonymous объявили о взломе сети компании Stratfor
Китайские хакеры проникли в Торговую палату США
Произошла утечка данных 6 миллионов пользователей China Software Developer Network
Компания Siemens солгала по поводу серьезных ошибок в промышленных системах
Простой HTML-тег приводит к падению Windows 7
Количество дыр в защите ПО в этом году уменьшилось
ПРЕДЫДУЩИЕ СТАТЬИ
В восьми миллионах flash-файлов обнаружена серьезная уязвимость
ФБР винит российских хакеров в краже миллионов Ситибанка
Nullsoft закрывает бреши в Winamp
Cisco предупреждает о новых уязвимостях в WebEx
Хакеры украли у Южной Кореи план войны с КНДР
Повстанцы перехватывали видео с американских беспилотников с помощью российской программы
Twitter подвергся дефейсу
В будущем году киберпреступники доберутся до файлообменных сетей
Опубликованы свежие данные о степени распространенности червя Conficker
Атакован сайт газеты "Ведомости"
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
23.12.2009 14:42:39
Ответить Ссылка
Молоток этот Unu. Умный.
UserГость
18.05.2010 13:09:36
Ответить Ссылка
да петух он гамбурский))




Keywords: zPOSTz zHACKz, zNEWSz, zINTERNETz, zYANDEXz z50626z
Для Авторов: edit Lock delete Lock



    Rambler's Top100