Pagine

Visualizzazioni totali

Google Scholar
Visualizzazione post con etichetta data base. Mostra tutti i post
Visualizzazione post con etichetta data base. Mostra tutti i post

martedì 15 febbraio 2011

Dating online, l'attacco del cracker


Trafugate online decine di migliaia di password, tutte appartenenti al database del sito eHarmony. Il cyberladro ha poi messo in vendita i dati su un forum specializzato. Gli esperti avevano già avvisato il sito
A rivelarlo è stato un post pubblicato sul blog dell'esperto in sicurezza informatica Brian Krebs: un misterioso cracker argentino sarebbe riuscito ad entrare in possesso dei dati personali di un più che nutrito gruppo di utenti registrati al sito di dating eHarmony. Decine di migliaia di indirizzi di posta elettronica e password sarebbero così finite nelle mani del cracker, già responsabile di un'altra fuga di dati osservata dal sito competitor PlentyOfFish. Krebs avrebbe avuto conferma dell'accaduto intrufolandosi in un forum specializzato in attività di compravendita di dati trafugati. Il misterioso cracker - firmatosi semplicemente provider - avrebbe così messo in vendita le informazioni degli utenti di eHarmony, ad un prezzo variabile tra i 2mila e i 3mila dollari. Nella categoria relativa al tipo di crack portata a termine il cyberladro ha indicato nello specifico il database e la posta elettronica di eHarmony.Ma l'esperto Brian Krebs aveva già avvisato in passato i vertici del sito di dating. Un altro esperto argentino di nome Chris Russo era infatti riuscito a scoprire pesanti vulnerabilità nei sistemi di database di eHarmony. Improvvisamente era stato in grado di vedere chiaramente le password di decine di migliaia di utenti. L'allarme era stato tuttavia ignorato dai vertici del sito, che addirittura avevano sospettato Russo di raggiro a scopo di lucro. Nessuna anomalia era stata infatti riscontrata dallo staff tecnico. Pare che ora gli utenti di eHarmony abbiano ricevuto una missiva elettronica per sollecitare un urgente cambio di password.

Fonte: Punto Informatico - Autore: Mauro Vecchio

venerdì 18 dicembre 2009

GreenSQL: un database firewall gratuito


Per chi non lo conoscesse GreenSQL è un software open source in grado di proteggere i database degli utenti da attacchi di tipo SQL injection.
Questo database firewall lavora come un proxy, interponendosi tra le applicazioni e il database server da queste utilizzato, e dalla versione 1.2 (rilasciata il 2 dicembre) oltre al supporto MySQL integra anche quello per PostgreSQL.

La logica di funzionamento è in tutto e per tutto simile a quella di un normale firewall TCP/IP che protegge la rete dagli attacchi provenienti dall’esterno.
GreenSQL infatti è progettato per filtrare i comandi SQL inviati al database e bloccare eventuali tentativi di SQL injection o modifiche non autorizzate a tabelle sensibili (DROP,CREATE su tabelle amministrative ad esempio).


Le modalità di funzionamento messe a disposizione da GreenSQL sono le seguenti:
- “Simulation Mode” (database IDS): vengono unicamente registrate tutte le richieste considerate “pericolose” e ne viene data notifica all’amministratore;
- “Blocking Suspicious Commands” (database IPS): utilizza i propri database e motore euristico per individuare e bloccare tutte quelle query SQL sospette;
- “Learning mode”: consente di apprendere quali sono le query consentite e inserirle in una white-list;
- “Active protection from unknown queries” (db firewall): da abilitare dopo un periodo di apprendimento al fine di bloccare tutte le query che non vengono riconosciute previo calcolo del relativo fattore di rischio.

Sul sito del progetto viene consigliato un uso che preveda prima un periodo di addestramento seguito poi dall’attivazione della modalità db firewall: questo per evitare potenziali problemi di falsi positivi e falsi negativi che possono verificarsi nel caso si usi la modalità database ips.
GreenSQL è disponibile come pacchetto per le distribuzioni CentOS 5.4, Debian 5.0, Fedora 12, Ubuntu 8.10 E 9.04, oltre che sotto forma di codice sorgente da compilare (licenza GPLv2).