【2/17】今年は「濃厚」技術トーク!@ITメールセミナー スラッシュドット    はてなブックマーク  Yahoo!ブックマークに登録  印刷


第6回 SQLインジェクション攻撃、ターゲットは“あなた”です


杉山 俊春
株式会社ユービーセキュア
技術本部 VEXグループ リーダー
兼 セキュリティオーディットコンサルタント
2008/6/27
(Illustrated by はるぷ)

SQLインジェクション攻撃の波は今も続いています。その被害は情報漏えいだけではなく、多くの被害者を発生させてしまう可能性もあるのです。第6回ではSQLインジェクション攻撃が引き起こす被害について解説します(編集部)

 止まらないWebページ改ざんという事件


ナツ 「あー。またたくさんやられてるのかぁー」
クウ 「どうしたんですかー?」
ナツ 「これこれ」
クウ 「ん……? 何ですかこのマーク?」
ナツ 「ここ、昨日まではショッピングサイトだったんだけどね」
クウ 「またまたぁ。あんまりショッピングサイトっぽくないっすよ」
ナツ 「うん。なんか、ついさっき改ざんされたっぽいよ」
クウ 「うひゃー」

 クウたちの身の回りでは、有名なWebページが改ざんされてしまうという事件が多発していた。TOPページが改ざんを行った組織のロゴマークに書き換えられていたり、アクセスするとウイルスをダウンロードさせる仕組みになっていたりという悪質なものである。Webページを改ざんされた企業は、顧客からの信用を失ってしまう。ウイルスをダウンロードさせる場合などには、信用を失うだけでなく、顧客に対して実害を与えてしまうことになりかねない事態となり、非常に被害の大きいものとなってしまう。

ナツ 「最近改ざんがはやってるみたいだねぇ……」
クウ 「こんなものはやらないでほしいすよっ!」
ナツ 「だねー。誰も得しないのにー」
クウ 「けど、これって、どうやって改ざんしてるんですかね。やっぱり、サーバのroot権限奪って〜とか難しいことしてんすかね」
ナツ 「今回の改ざんはWebアプリからやったみたいで、SQLインジェクションとクロスサイトスクリプティングの合わせ技みたいだよ」
クウ 「ほー。これって、Webアプリの脆弱(ぜいじゃく)性で改ざんされちゃってるんですかぁ」
ナツ 「うん。そうそう」
クウ 「けど、SQLインジェクションというと情報漏えいって気がしますけど、それだけではないんですね」
ナツ 「1つの脆弱性でも被害はいろいろあるからねぇ」

 「SQLインジェクション」と「SQLインジェクションによる被害」

 SQLインジェクションで真っ先に思い浮かべる被害は、「顧客情報の漏えい」であろう。しかし、SQLインジェクションというのはあくまで攻撃手法(脆弱性のタイプ)の名前であり、それにより起き得る被害はどの程度の攻撃が可能かという要素や、ターゲットとなるシステムの保持している情報などによって大きく変わる場合が存在する。

 SQLインジェクションは、「任意のSQL文を対象サーバ上で実行できる」というものなので、SQL文を対象サーバ上で実行した結果により可能なことがそのまま被害となり得る。データベースで管理している情報であれば、任意の情報を引き出したり、場合によっては情報の改ざんや破壊を行ったりすることが可能なのである。特にWebページ上に表示する文章をデータベースで管理している場合、当然、「Webページの改ざん」という被害が発生する。

図1 SQLインジェクションで発生し得る情報漏えいとWebページ改ざん

ユウヤ 「ほう……。なんかまた大変なことになってるみたいですね」
クウ 「おお。ユウちゃんが珍しく興味を持ってる!」
ユウヤ 「こういう情報はチェックしとかないと。お客さんとこ行ったときに話題になったりするからな」
クウ 「なんにも興味ない子だと思ってたのに」
ユウヤ

「……そんなわけあるか」

クウ 「SQLインジェクションっていったらさ、やっぱりデータベース内の情報漏えいとかじゃない?」
ユウヤ 「まあ、でも、これはどう見てもページ改ざんだな」
クウ 「SQLインジェクションでページ改ざんっていわれてもいまいちピンとこないなー」
ナツ 「ふむ。あんま時間ないけど、ちょっとだけなら教えたげよう」
クウ 「おお。ありがたき幸せです」

1/3

Index
SQLインジェクション攻撃、ターゲットは“あなた”です
Page1
止まらないWebページ改ざんという事件
「SQLインジェクション」と「SQLインジェクションによる被害」
  Page2
ところでそれは誰に対する攻撃?
能動的の反対? 受動的攻撃とは

 

Page3
なぜ攻撃者は自分のサーバを使わないのか
クウ、また1つ知識が増えました!


もいちどイチから! HTTP基礎訓練中 連載インデックス

ホワイトペーパーTechTargetジャパン

Security&Trust フォーラム 新着記事

@ITメールマガジン 新着情報やスタッフのコラムがメールで届きます(無料)

RSSフィード

スキルアップ/キャリアアップ(JOB@IT)

- PR -
- PR -

お勧め求人情報

キャリアアップ 〜JOB@IT
@IT Special -PR-
  企業の仮想化に足りない“発想”とは?
仮想化運用管理のキモは意外なところに!

New!
  操作もマニュアルも分かりやすい!
ユーザー視点で開発されたPC管理ツール

New!
  仮想化すればコストは削減できるか?
仮想化に必要な「3つの視点」を解説する

  セキュリティを知り尽くす上野氏が登壇!
@ITメールソリューションLive! in Tokyo

  運用管理の課題を“2つの観点”から分析
ユーザー満足度の高い「仮想環境」とは?

  世界に通用するストレージの作り方とは?
製品に込めた思いを富士通の開発者に聞く

  OSSで手間も時間も、障害も減った――
「マピオンの事例」オープンソース活用法

  「ノートPCの持ち出し禁止」で大丈夫?
情報漏えいを防ぐ管理手法とインフラは?

  1日の処理を1秒に――MySQLの達人が語る
「コスト削減」できるチューニング

  ドキュメント作成を自動化して、SEの作業
効率を大幅アップ! Visio 2007の魅力

  急速に広がるHyper-Vでのサーバ仮想化
そのベストプラクティスをデルが解説

  @IT主催セミナーで語られた、「担当者に
求められるセキュリティ対策」をレポート

  @IT「Windows 7」 特設サイトオープン!
最新情報・移行ノウハウを公開しています