imprimerenvoyerrecevoir

Nouvelle attaque SQL signée Litchfield


Edition du 25/04/2008 - par Marc Olanié

Londre, Infosec : de manière très lapidaire, cet article (relativement attendu) signé David Litchfield qui débute ainsi : Comment un attaquant peut-il exploiter une prodécure PL/SQL sans même nécessiter une saisie de la part de l'utilisateur ? ou comment peut-il lancer une injection SQL en utilisant des types « Date » ou « Number » ?

Deux doigts d'astuce et quatre pages d'explications accompagnées de pas mal de code, et le tour est joué. L'auteur reconnait lui-même que l'exploitation de cette « lateral injection attack dans la « vraie vie » risque d'être relativement difficile. Il n'y a pas lieu de trop s'inquiéter donc. Reste qu'il s'agit là tout de même d'une menace réalisable à distance, et qui pourrait entrer en jeu dans le cadre d'une tentative d'intrusion plus complexe, combinant plusieurs types d'exploits.

Vos commentaires

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Départ précipité et mystérieux du PDG de Verisign

(...)

Recherche

Sondage flash
Taxer les opérateurs et les FAI pour financer la TV publique
Conférences
25/09/2008
INFOGERANCE
De 8h30 à 14h00 à l'Automobile Club de France - Paris 8è
Agenda
Du jeudi 1 janvier 1970 au jeudi 1 janvier 1970