マイクロソフト、SQLインジェクション攻撃対策ツールを発表: YUU MEDIA TOWN@Blog

封神龍(酒)の日記です、気になるニュースなどもチェック!ゾイド(ZOIDS)とかMacとかUNIXとかwindowsとかアニメ・漫画とかゲームとか雑記とか備忘録とか北海道とかお酒とか。検索エンジン経由来訪でお探しのキーワード関連記事が見つからない方はこちら祝!HP爆誕25周年!!

2008年06月25日 (水曜日)

マイクロソフト、SQLインジェクション攻撃対策ツールを発表

マイクロソフト、SQLインジェクション攻撃対策のツールを発表(CNET)
Microsoft、SQLインジェクション深刻化に警告(ITMEDIA)
「Microsoft SQL Server」のセキュリティ上の脆弱性を利用して感染するSQLスラマー等のウイルスがサーバーで大流行しておりjましたが(まあSQLインジェクションはWindows Serverに限るというわけじゃないですが)、マイクロソフトがSQLインジェクション対策のツールを発表しました。

Internet Information Services(IIS)が処理するHTTPリクエストの種類を制限する「UrlScan 3.0β」にSQLインジェクション攻撃を受けやすいASPコードを検出する「Microsoft Source Code Analyzer for SQL Injection Community Technology Preview」、SQLインジェクション攻撃を受けやすいかどうかコードを確認できるコードスキャンツール「Scrawlr」です。

ちゅうかIISのモジュールにこういうSQLインジェクション対策のモジュールとか標準で入れられませんかね。UrlScan 3.0βのβが取れたら標準で組み込めるようにしちゃえばいいに。

Apacheでいえばmod_securityというモジュールでリクエストフィルタリング、パラメータフィルタリング(Cookie等)、詳細ログ取得、HTTPSフィルタリングを実装できクロスサイトスクリプティングやSQLインジェクション対策になるようで。もちろんアプリの側でも気をつけておくニコしたことはないし各関連サービスをアップデート(もしくはパッチあて)しておくのも必要なのでしょうが。

関連
「 SQL インジェクションによる不正アクセスが多発! 」
~ あなたのウェブサイトも狙われています。対策は十分ですか? ~(IPA)


Posted by 封神龍(酒) at 2008年06月25日 20:10 | トらックバック | 【所属カテゴリ: ビジネス4】【コメントについて】【トラッくバックについて】【RSS登録についてRSS登録

--



--


トらックバック
(コメント・トラックバック共に受け付けてもすぐには公開されません、管理者が確認後の公開になります。)
このエントリーのトらックバックURL:

08bの所をspamblockbに変えてくださいね。なお、言及リンクがなかったりトラックバックを受け付けていないページからのトラックバックは削除及び受付拒否する場合がございます。

--