|
|
|
|
|
|
gulli:News Redaktion
Registrierungsdatum: Apr 2002
Beiträge: 5.981
|
Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Reden ist Silber, schweigen ist Gold: Am Wochenende wurden alle Inhalte der Website der Recording Industry Association of America (RIAA) durch eine Manipulation gelöscht. Anfangs hatten sich die Besucher von Reddit.com öffentlich darüber ausgetauscht, wie man die SQL-Datenbank der RIAA mit massenhaften oder fehlerhaften Anfragen zum Erliegen bringen könnte. Kurze Zeit später nahm sich ein Hacker des Problems an und löschte durch Ausnutzen einer Schwachstelle der Datenbank kurzerhand alle Texte der Website.
Die SQL-Injektion hatte weitreichende Folgen: Der News Room, die Selbstbeschreibung der Organisation, Tipps zur Identifikation von mordkopierten CDs - wirklich alles war weg.
weiterlesen
|
21. 01. 2008, 08:49
|
#1
|
|
paravirtualisiert
Registrierungsdatum: Apr 2001
Ort: auffem MacMini
Beiträge: 1.129
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Hacker = Terroristen ?!? Immer mehr wird genau dieses Bild geschaffen um die Totale Kontrolle voranzutreiben und die wo es eigentlich besser wissen müssten und für Datenschutz und Privacy kämpfen schaufeln sich somit ihr eigenes Grab.
|
21. 01. 2008, 09:14
|
#2
|
|
Widerständler
Registrierungsdatum: May 2005
Ort: /home/username
Beiträge: 1.788
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Schwchsinnige Aktion. Jeder einigermaßen gescheite Admin hat ein Backup vorliegen. Für die war das eine Sache von wenigen Minuten, dann war der Content wieder da. Da finde ich so "eingeschmuckelte" Links und Texte besser, wenn die RIAA auf irgendwelche "bösen" Webseiten linkt oder die neuste Musik direkt anbietet.
|
21. 01. 2008, 09:25
|
#3
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Wie dumm kann man sein? (Die RIAA, nicht derjenige, der die SQL-Injektion durgeführt hat.)
Ein so viel kritisiertes Unternehmen kann nicht einmal seine Queries ordentlich escapen und den SQL-Usern vernünftige Rechte verteilen (ja, derjenige User, der nur Queries von der Webseite verarbeitet, braucht KEINE Schreibrechte!) - na gut, solcherlei sieht man überall, selbst auf offiziellen Seiten...
Nein, ich stehe nicht voll hinter demjenigen, der meinte, durch die Löschung der Datenbank werde alles besser - ich selbst hätte ein Link zu thepiratebay.org auf der Hauptseite platziert.
Übrigens: Eine XSS-Lücke ist noch da.
|
21. 01. 2008, 09:30
|
#4
|
|
netstat -banvo
Registrierungsdatum: Sep 2006
Beiträge: 1.634
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
ein link wurde hinzugefügt
http://img528.imageshack.us/img528/6295/screenshot
greetz
Haahahhaha Kugelfisch du gefällst mir immer besser genau wie dein Blog
|
21. 01. 2008, 09:42
|
#5
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Der Link geht nicht, gibt einen 404 Not Found aus.
|
21. 01. 2008, 09:47
|
#6
|
|
Widerständler
Registrierungsdatum: May 2005
Ort: /home/username
Beiträge: 1.788
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Dein Link geht nicht. (Der mit dem Screenshot)
|
21. 01. 2008, 09:47
|
#7
|
|
riesen Luemmeltuete™
Registrierungsdatum: Nov 2007
Ort: vor der Haustüre
Beiträge: 738
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
doch der geht! 
ihr müsst nur "1er1.png" hinten dranhängen.
http://mg528.imageshack.us/img528/6295/screenshot1er1.png
|
21. 01. 2008, 09:49
|
#8
|
|
netstat -banvo
Registrierungsdatum: Sep 2006
Beiträge: 1.634
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
|
21. 01. 2008, 09:52
|
#9
|
|
Mitglied
Registrierungsdatum: Apr 2006
Beiträge: 74
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
So ein Pech aber auch das jeder halbwegs logisch denkende Admin mindestens ein Backup besitzt. Im großen und ganzen war die Aktion doch für die Katz das ganze hat vielleicht für 10 Minuten gehalten danach wurde das Backup doch schon eingespielt. Also frage ich euch was diese Aktion gebracht ? Hätte das ganze mal so 1-2 tage gehalten währe es ja irgendwie cool aber so is ja irgendwie unnütz.
mfg Gnet
|
21. 01. 2008, 10:13
|
#10
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Zitat:
|
Zitat von Muelltuete
doch der geht! 
ihr müsst nur "1er1.png" hinten dranhängen.
|
Oh, danke. Danke auch an 235trauma235.
Andere Frage, leicht OT: Warum gehen Trackbacks nach gulli.com nicht? Mein Blog-Eintrag wurde trotz gesendetem Trackback nicht verlinkt.
|
21. 01. 2008, 10:16
|
#11
|
|
8Bit Rulez
Registrierungsdatum: Mar 2006
Ort: Wird ermittelt
Beiträge: 576
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Never underestimated the Underground
Weiter so !!
|
21. 01. 2008, 10:33
|
#12
|
|
/b/
Registrierungsdatum: Dec 2006
Ort: 4chan
Beiträge: 807
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
haha genugtuung  hoffe das war nich der letzte streich *g*
|
21. 01. 2008, 11:02
|
#13
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Noch ein kleiner Hinweis am Rande: Vermutlich hat die MPAA irgendwann einmal dasselbe Problem. Eine SQL-Injection wäre dort soweit ich das beurteilen kann auch möglich. ( http://mpaa.org/FlmRat_SrchReslts.asp, einfach mal mit den POST-Daten spielen, und in `rating` einige Anführungszeichen einbauen. Das über `txtseach` XSS möglich ist, erwähne ich nur kurz einmal)
|
21. 01. 2008, 11:24
|
#14
|
|
Mitglied
Registrierungsdatum: Aug 2005
Ort: Bayern
Beiträge: 2.719
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Zitat:
|
Zitat von gullinews
[b]Reden ist Silber, schweigen ist Gold: Am Wochenende wurden alle Inhalte der Website der Recording Industry Association of America (RIAA) durch eine Manipulation gelöscht. Anfangs hatten sich die Besucher von Reddit.com öffentlich darüber ausgetauscht, wie man die SQL-Datenbank der RIAA mit massenhaften oder fehlerhaften Anfragen zum Erliegen bringen könnte. Kurze Zeit später nahm sich ein Hacker des Problems an und löschte durch Ausnutzen einer Schwachstelle der Datenbank kurzerhand alle Texte der Website.
|
Die sollten sich mal ein ordentliches Datenbanksystem zulegen und nicht mit so einer Freakler-Software arbeiten.
|
21. 01. 2008, 11:39
|
#15
|
|
Mitglied
Registrierungsdatum: Jul 2007
Beiträge: 290
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Wie jetzt?
.... hast du das gemacht =-O
|
21. 01. 2008, 12:45
|
#16
|
|
Mitglied
Registrierungsdatum: Apr 2007
Beiträge: 290
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Zitat:
|
Zitat von Jonny54
Wie jetzt?
.... hast du das gemacht =-O
|
weiß nicht, ob er sie gefunden hat, aber man kann damit ein bisschen rumspielen...
siehe http://tinyurl.com/2ofkou
die aktion mit der db war zwar ganz witzig, allerdings ziemlich sinnfrei, da jetzt erst recht alle 'hacker' etc. wieder in ein schlechtes licht gerückt werden...
cYa
|
21. 01. 2008, 12:55
|
#17
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Zitat:
|
Zitat von .eclipse
Zitat:
|
Zitat von Jonny54
Wie jetzt?
.... hast du das gemacht =-O
|
weiß nicht, ob er sie gefunden hat
|
Ich denke doch. Ich hab' sie jedenfalls selbst entdeckt, ob sie vorher schon irgendwer irgendwo veröffentlicht hatte, kann ich natürlich nicht ausschliessen.
Zitat:
|
Zitat von Gravenreuth
Die sollten sich mal ein ordentliches Datenbanksystem zulegen und nicht mit so einer Freakler-Software arbeiten. 
|
Soo, Freakler-Software? SQL? Das ist ein Standard zur Datenbank-ABFRAGE (Standard Query Language) und keineswegs mit MySQL, dem freien Datenbanksystem, gleichzusetzen. So gibt es etwa auch MS-SQL, wie man sieht, wenn man mit der MPAA-Seite rumspielt.
Zitat:
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'
[Microsoft][ODBC SQL Server Driver][SQL Server]Incorrect syntax near the keyword 'OR'.
/FlmRat_SrchReslts.asp, line 60
|
|
21. 01. 2008, 13:51
|
#18
|
|
PITA
Registrierungsdatum: Jan 2003
Beiträge: 4.574
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Und wieder eine Kindergartenaktion mehr.
cu
mathmos
|
21. 01. 2008, 13:54
|
#19
|
|
Mitglied
Registrierungsdatum: Dec 2007
Beiträge: 23
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
mir is grad wieder eingefallen, was noch ein grund is, gulli zu kennen
|
21. 01. 2008, 15:57
|
#20
|
|
r00t
Registrierungsdatum: Jan 2006
Ort: /dev/null
Beiträge: 496
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Ich frage mich ja, warum solche Seiten nicht einfach stures html verwenden...
Von mir aus irgendein php-dinges hinten dran, was die htmlseiten generiert, aber für jeden Besucher einfach HTML und die Sache is gegessen.
Gegen wen sind die denn? Gegen die Leute, die klüger als die RIAA. Und genau gegen solche Leute kann man sich nur mit Vorsicht absichern.
|
21. 01. 2008, 16:16
|
#21
|
|
Nerd
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Zitat:
|
Zitat von derwuff
Ich frage mich ja, warum solche Seiten nicht einfach stures html verwenden...
|
Weil man da gewisse Features, etwa eine Suchfunktion, nicht anbieten könnte.
|
21. 01. 2008, 16:33
|
#22
|
|
Kanalratte
Registrierungsdatum: Nov 2007
Beiträge: 76
|
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt
Sehr schade, ich hätt' mir da auch erstmal nen spaß draus gemacht
Zitat:
|
...Da finde ich so "eingeschmuckelte" Links und Texte besser, wenn die RIAA auf irgendwelche "bösen" Webseiten linkt oder die neuste Musik direkt anbietet.
|
Aber so, weiß ich nicht ob das jetzt so clever war.
|
21. 01. 2008, 20:40
|
#23
|
|
Alle Zeitangaben in UTC +1. Es ist jetzt 00:16 Uhr.
|
|