Ngày 24/6, Microsoft và HP đồng loạt tung ra các công cụ có thể giúp nhà quản trị và phát triển website phát hiện lỗi SQL Injection.
"Tổng cộng đợt này có 3 công cụ được phát hành. Hai của Microsoft và một của HP. Mục tiêu của các công cụ này là giúp nhà quản trị và phát triển website phát hiện lỗi bảo mật đang rất được tin tặc ưa chuộng để tấn công bắt cóc các website hợp pháp," Mark Miller - Giám đốc quản lý sản phẩm bộ phận Trustworth Computing của Microsoft - cho biết.
Có thể thấy động thái nói trên của Microsoft và HP là muốn nhằm đối phó với tình trạng gia tăng trong số lượng các website bị tấn công thông qua lỗi SQL Injection, đặc biệt là trong 6 tháng đầu năm nay. Trong số những website bị tấn công có cả những website thuộc về cơ quan chính phủ, Liên hợp quốc và một số công ty hàng đầu thế giới ...
Theo con số thống kê trong bản báo cáo mới nhất của hãng bảo mật F-Secure, ước tính số lượng các website bị tấn công SQL Injection từ đầu năm đến nay đã lên tới con số 2-3 triệu trang.
Trước đây, Microsoft thường phủ nhận rằng lỗi SQL Injection phát sinh từ chính lỗi bảo mật trong phần mềm của hãng này. Thay vào đó, hãng không ngừng khuyến cáo nhà phát triển và quản trị website nên tuân thủ theo hướng dẫn mà hãng đưa ra để bảo vệ website.
Ông Miller khẳng định: "Microsoft nhận thấy số lượng các vụ tấn công SQL Injection đã tăng lên quá nhanh. Chính vì thế mà chúng tôi muốn cung cấp cho khách hàng những công cụ và hướng dẫn cần thiết nhằm giúp họ bảo vệ website trước những cuộc tấn công như thế".
Chi tiết công cụ
Công cụ đầu tiên của Microsoft là UrlScan - một sản phẩm của nhóm các nhà phát triển ứng dụng IIS (Internet Information Services). Ông Wade Hilmo - chuyên gia cao cấp của nhóm IIS - cho biết thực chất đây là phiên bản nâng cấp của một công cụ tương tự đã được phát hành từ năm 2003.
UrlScan có thể quét các chuỗi yêu cầu (query string) chứ không chỉ riêng các URL giúp lọc ra các chuỗi nguy hiểm có thể bị lợi dụng để tấn công SQL Injection. "Có khi chỉ do thiếu một dấu nào đó mà website trở nên hoàn toàn mở toang cửa trước con mắt của tin tặc," ông Hilmo cho biết.
"UrlScan có thể chặn được mọi hình thức tấn công đã được phát hiện tính đến thời điểm này".
Bạn đọc quan tâm có thể tham khảo hướng dẫn sử dụng và tải về công cụ UrlScan tại đây.
Công cụ thứ hai có tên SQL Source Code Analysis Tool - sản phẩm của nhóm phát triển SQL Server. Công cụ này có khả năng phân tích mã nguồn ASP và lôi ra ánh sáng những chỗ mắc lỗi. Các website lập trình bằng ASP là một trong những mục tiêu hàng đầu bị tấn công SQL Injection trong nửa đầu năm nay.
Bala Neerumalla - chuyên gia phát triển phần mềm bảo mật thuộc SQL Server - cho biết công cụ chỉ có khả năng phát hiện lỗi còn phần khắc phục lỗi thì nhà phát triển và quản trị website phải tự thực hiện.
Bạn đọc có thể tìm hiểu thêm thông tin về SQL Source Code Analysis Tool tại đây và tải về công cụ tại đây.
Trong khi đó, HP tung ra công cụ SQL Injector and Crawler. Tương tự như công cụ "Fuzzers" thường được sử dụng để phát hiện các lỗi bảo mật phần mềm, công cụ của HP cũng có khả năng phân tích chi tiết website và lôi ra những chỗ có thể bị lợi dụng để tấn công SQL Injection.
Bạn đọc có thể tham khảo thêm thông tin và tải về công cụ này tại đây.
SQL Injection là gì?
SQL injection là một kỹ thuật tấn công khai thác lỗi bảo mật phát sinh trong lớp cơ sở dữ liệu của ứng dụng web.
Nếu khai thác thành công lỗi này tin tặc có thể đột nhập trực tiếp vào cơ sở dữ liệu của website mà không cần phải qua các bước chứng thực đăng nhập cho phép chúng đoạt quyền quản trị website chiếm lĩnh tài khoản quản trị hoặc chèn thêm những nội dung mong muốn lên trang web...
Microsoft, HP ra bắt công cụ bảo mật website
324
Bạn nên đọc
-
Cách thức hoạt động của Hacker
-
5 cách khởi chạy nhanh chương trình trên Windows
-
ChatGPT sắp hỗ trợ mua sắm và thanh toán trực tiếp bằng PayPal ngay trong ứng dụng
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
Kingston Fury ra mắt SSD Renegade G5 8TB: tốc độ 14.800 MB/s, chuẩn PCIe 5.0 siêu nhanh
-
Team Group ra mắt SSD T-Force Z54E PCIe 5.0 đạt tốc độ đọc kỷ lục 14.900 MB/s, vượt mặt Samsung và Kingston
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

9 cách xuống dòng trong Excel dễ nhất
Hôm qua 8 -

Cách tải video Facebook nhóm kín, tải video Facebook riêng tư
Hôm qua -

Hiệu ứng chuyển động Animation trong CSS
Hôm qua -

Hàm VLOOKUP: Cách sử dụng và các ví dụ cụ thể
Hôm qua 9 -

99+ stt chào ngày mới, lời chúc ngày mới tràn đầy năng lượng và thành công
Hôm qua -

Cách tạo kiểu chữ uốn cong trên Word
Hôm qua -

Các link nhập code Play Together
Hôm qua -

Hướng dẫn tải Honor of Kings server Brazil
Hôm qua -

Cách chuyển ảnh sang PDF trên iPhone cực đơn giản
Hôm qua -

Cách ngừng cập nhật Windows trên PC
Hôm qua 18
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy