imprimerenvoyerrecevoir

Nouvelle attaque SQL signée Litchfield


Edition du 25/04/2008 - par Marc Olanié

Londre, Infosec : de manière très lapidaire, cet article (relativement attendu) signé David Litchfield qui débute ainsi : Comment un attaquant peut-il exploiter une prodécure PL/SQL sans même nécessiter une saisie de la part de l'utilisateur ? ou comment peut-il lancer une injection SQL en utilisant des types « Date » ou « Number » ?

Deux doigts d'astuce et quatre pages d'explications accompagnées de pas mal de code, et le tour est joué. L'auteur reconnait lui-même que l'exploitation de cette « lateral injection attack dans la « vraie vie » risque d'être relativement difficile. Il n'y a pas lieu de trop s'inquiéter donc. Reste qu'il s'agit là tout de même d'une menace réalisable à distance, et qui pourrait entrer en jeu dans le cadre d'une tentative d'intrusion plus complexe, combinant plusieurs types d'exploits.

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
La CNIL tire le bilan de 2007 : des dossiers complexes mais pas d'argent

(...)

Recherche

Sondage flash
Dans le cadre du passeport biométrique, une base des empreintes des français devrait être créée, est-ce un risque pour les libertés individuelles :
Conférences
22/05/2008
SECTEUR PUBLIC
De 8h30 à 14h00 à l'Automobile Club de France - Paris 8è
Agenda
Du mercredi 21 mai 2008 au jeudi 22 mai 2008
Huitièmes Assises Nationales des TIC du Secteur Public
Nice - Acropolis