Qualcuno sa come LinkedIn è stato compromesso?

5

Conosco alcune informazioni di base sulla sicurezza del sito Web (ad esempio utilizzando HTTPS, evitando input dell'utente), ma i siti di alto profilo che vengono compromessi mi chiedo in che modo sono stati suddivisi e cosa potrei fare per prevenire tali attacchi sui miei siti web. Alcune ricerche su Google non hanno rivelato nulla su come esattamente l'aggressore è riuscito a ottenere 6,5 milioni di hash per le password da LinkedIn, quindi volevo vedere se qualcuno qui aveva un'idea di quello che è successo quel giorno?

    
posta wrongusername 26.09.2012 - 03:47
fonte

2 risposte

9

Era quasi certamente SQL Injection. Questo è davvero lo strumento migliore quando si tratta di un hacker che legge le informazioni dal database. È facile dire "oah disinfettiamo l'input dell'utente", ma ci vogliono solo le virgolette mancanti su una variabile, o dimenticare una singola chiamata di una routine di fuga per eliminare 6.5 milioni di hash delle password. Le query parametrizzate (se utilizzate correttamente) bloccano efficacemente questi errori comuni.

Ciò detto, non tutte le perdite di password sono SQL Injection. La perdita IEEE recente era dovuta a un file di registro HTTP sul proprio server FTP . Anche la registrazione non sicura o l'assenza di attenzione con il backup del database possono portare a una perdita enorme come questa. Come pentito vedo sempre questi errori.

    
risposta data 26.09.2012 - 03:53
fonte
9

Era un'iniezione SQL, ma non ci sono rapporti dettagliati là fuori. Ricordo di aver letto qualcosa su un plugin di LinkedIn di Facebook di alcuni tipi che era il punto di ingresso. Ma quella era solo la breccia. Se stai cercando di capire perché le password sono state compromesse, è stato a causa del modo in cui LinkedIn ha memorizzato le password. Lo hanno archiviato come hash SHA1 non salato, il che significa che gli hacker potrebbero facilmente capire le password con le tabelle arcobaleno.

    
risposta data 26.09.2012 - 04:01
fonte

Leggi altre domande sui tag