gulli:board Logo

Anzeige


  Antwort
gullinews
gulli:News Redaktion
 
Benutzerbild von gullinews
 
Registrierungsdatum: Apr 2002
Beiträge: 5.981
Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Reden ist Silber, schweigen ist Gold: Am Wochenende wurden alle Inhalte der Website der Recording Industry Association of America (RIAA) durch eine Manipulation gelöscht. Anfangs hatten sich die Besucher von Reddit.com öffentlich darüber ausgetauscht, wie man die SQL-Datenbank der RIAA mit massenhaften oder fehlerhaften Anfragen zum Erliegen bringen könnte. Kurze Zeit später nahm sich ein Hacker des Problems an und löschte durch Ausnutzen einer Schwachstelle der Datenbank kurzerhand alle Texte der Website.

Die SQL-Injektion hatte weitreichende Folgen: Der News Room, die Selbstbeschreibung der Organisation, Tipps zur Identifikation von mordkopierten CDs - wirklich alles war weg.

weiterlesen
Alt 21. 01. 2008, 08:49 gullinews is offline Mit Zitat antworten #1
ITnetX
paravirtualisiert
 
Benutzerbild von ITnetX
 
Registrierungsdatum: Apr 2001
Ort: auffem MacMini
Beiträge: 1.129
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Hacker = Terroristen ?!? Immer mehr wird genau dieses Bild geschaffen um die Totale Kontrolle voranzutreiben und die wo es eigentlich besser wissen müssten und für Datenschutz und Privacy kämpfen schaufeln sich somit ihr eigenes Grab.
Alt 21. 01. 2008, 09:14 ITnetX is offline Mit Zitat antworten #2
DasFragezeichen
Widerständler
 
Registrierungsdatum: May 2005
Ort: /home/username
Beiträge: 1.788
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Schwchsinnige Aktion. Jeder einigermaßen gescheite Admin hat ein Backup vorliegen. Für die war das eine Sache von wenigen Minuten, dann war der Content wieder da. Da finde ich so "eingeschmuckelte" Links und Texte besser, wenn die RIAA auf irgendwelche "bösen" Webseiten linkt oder die neuste Musik direkt anbietet.
Alt 21. 01. 2008, 09:25 DasFragezeichen is offline Mit Zitat antworten #3
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Wie dumm kann man sein? (Die RIAA, nicht derjenige, der die SQL-Injektion durgeführt hat.)
Ein so viel kritisiertes Unternehmen kann nicht einmal seine Queries ordentlich escapen und den SQL-Usern vernünftige Rechte verteilen (ja, derjenige User, der nur Queries von der Webseite verarbeitet, braucht KEINE Schreibrechte!) - na gut, solcherlei sieht man überall, selbst auf offiziellen Seiten...

Nein, ich stehe nicht voll hinter demjenigen, der meinte, durch die Löschung der Datenbank werde alles besser - ich selbst hätte ein Link zu thepiratebay.org auf der Hauptseite platziert.

Übrigens: Eine XSS-Lücke ist noch da.
Alt 21. 01. 2008, 09:30 Kugelfisch23 is online now Mit Zitat antworten #4
235trauma235
netstat -banvo
 
Benutzerbild von 235trauma235
 
Registrierungsdatum: Sep 2006
Beiträge: 1.634
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

ein link wurde hinzugefügt

http://img528.imageshack.us/img528/6295/screenshot

greetz

Haahahhaha Kugelfisch du gefällst mir immer besser genau wie dein Blog
Alt 21. 01. 2008, 09:42 235trauma235 is offline Mit Zitat antworten #5
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von 235trauma235 
Der Link geht nicht, gibt einen 404 Not Found aus.
Alt 21. 01. 2008, 09:47 Kugelfisch23 is online now Mit Zitat antworten #6
DasFragezeichen
Widerständler
 
Registrierungsdatum: May 2005
Ort: /home/username
Beiträge: 1.788
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Dein Link geht nicht. (Der mit dem Screenshot)
Alt 21. 01. 2008, 09:47 DasFragezeichen is offline Mit Zitat antworten #7
Muelltuete
riesen Luemmeltuete™
 
Benutzerbild von Muelltuete
 
Registrierungsdatum: Nov 2007
Ort: vor der Haustüre
Beiträge: 738
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

doch der geht!
ihr müsst nur "1er1.png" hinten dranhängen.

http://mg528.imageshack.us/img528/6295/screenshot1er1.png
Alt 21. 01. 2008, 09:49 Muelltuete is online now Mit Zitat antworten #8
235trauma235
netstat -banvo
 
Benutzerbild von 235trauma235
 
Registrierungsdatum: Sep 2006
Beiträge: 1.634
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Alt 21. 01. 2008, 09:52 235trauma235 is offline Mit Zitat antworten #9
Gnet
Mitglied
 
Registrierungsdatum: Apr 2006
Beiträge: 74
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

So ein Pech aber auch das jeder halbwegs logisch denkende Admin mindestens ein Backup besitzt. Im großen und ganzen war die Aktion doch für die Katz das ganze hat vielleicht für 10 Minuten gehalten danach wurde das Backup doch schon eingespielt. Also frage ich euch was diese Aktion gebracht ? Hätte das ganze mal so 1-2 tage gehalten währe es ja irgendwie cool aber so is ja irgendwie unnütz.

mfg Gnet
Alt 21. 01. 2008, 10:13 Gnet is offline Mit Zitat antworten #10
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von Muelltuete 
doch der geht!
ihr müsst nur "1er1.png" hinten dranhängen.
Oh, danke. Danke auch an 235trauma235.

Andere Frage, leicht OT: Warum gehen Trackbacks nach gulli.com nicht? Mein Blog-Eintrag wurde trotz gesendetem Trackback nicht verlinkt.
Alt 21. 01. 2008, 10:16 Kugelfisch23 is online now Mit Zitat antworten #11
c64er
8Bit Rulez
 
Benutzerbild von c64er
 
Registrierungsdatum: Mar 2006
Ort: Wird ermittelt
Beiträge: 576
Talking Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Never underestimated the Underground

Weiter so !!
Alt 21. 01. 2008, 10:33 c64er is offline Mit Zitat antworten #12
wtfbbq
/b/
 
Benutzerbild von wtfbbq
 
Registrierungsdatum: Dec 2006
Ort: 4chan
Beiträge: 807
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

haha genugtuung hoffe das war nich der letzte streich *g*
Alt 21. 01. 2008, 11:02 wtfbbq is offline Mit Zitat antworten #13
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Noch ein kleiner Hinweis am Rande: Vermutlich hat die MPAA irgendwann einmal dasselbe Problem. Eine SQL-Injection wäre dort soweit ich das beurteilen kann auch möglich. (http://mpaa.org/FlmRat_SrchReslts.asp, einfach mal mit den POST-Daten spielen, und in `rating` einige Anführungszeichen einbauen. Das über `txtseach` XSS möglich ist, erwähne ich nur kurz einmal)
Alt 21. 01. 2008, 11:24 Kugelfisch23 is online now Mit Zitat antworten #14
Gravenreuth
Mitglied
 
Benutzerbild von Gravenreuth
 
Registrierungsdatum: Aug 2005
Ort: Bayern
Beiträge: 2.719
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von gullinews 
[b]Reden ist Silber, schweigen ist Gold: Am Wochenende wurden alle Inhalte der Website der Recording Industry Association of America (RIAA) durch eine Manipulation gelöscht. Anfangs hatten sich die Besucher von Reddit.com öffentlich darüber ausgetauscht, wie man die SQL-Datenbank der RIAA mit massenhaften oder fehlerhaften Anfragen zum Erliegen bringen könnte. Kurze Zeit später nahm sich ein Hacker des Problems an und löschte durch Ausnutzen einer Schwachstelle der Datenbank kurzerhand alle Texte der Website.

Die sollten sich mal ein ordentliches Datenbanksystem zulegen und nicht mit so einer Freakler-Software arbeiten.
Alt 21. 01. 2008, 11:39 Gravenreuth is offline Mit Zitat antworten #15
Jonny54
Mitglied
 
Registrierungsdatum: Jul 2007
Beiträge: 290
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von Kugelfisch23 

Übrigens: Eine XSS-Lücke ist noch da.

Mit Grüssen aus'm Ozean
Kugelfisch


Wie jetzt?

.... hast du das gemacht =-O
Alt 21. 01. 2008, 12:45 Jonny54 is offline Mit Zitat antworten #16
ecli
Mitglied
 
Benutzerbild von ecli
 
Registrierungsdatum: Apr 2007
Beiträge: 290
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von Jonny54 
Wie jetzt?

.... hast du das gemacht =-O
weiß nicht, ob er sie gefunden hat, aber man kann damit ein bisschen rumspielen...

siehe http://tinyurl.com/2ofkou

die aktion mit der db war zwar ganz witzig, allerdings ziemlich sinnfrei, da jetzt erst recht alle 'hacker' etc. wieder in ein schlechtes licht gerückt werden...

cYa
Alt 21. 01. 2008, 12:55 ecli is offline Mit Zitat antworten #17
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von .eclipse 
Zitat:
Zitat von Jonny54 
Wie jetzt?
.... hast du das gemacht =-O
weiß nicht, ob er sie gefunden hat
Ich denke doch. Ich hab' sie jedenfalls selbst entdeckt, ob sie vorher schon irgendwer irgendwo veröffentlicht hatte, kann ich natürlich nicht ausschliessen.
Zitat:
Zitat von Gravenreuth 
Die sollten sich mal ein ordentliches Datenbanksystem zulegen und nicht mit so einer Freakler-Software arbeiten.
Soo, Freakler-Software? SQL? Das ist ein Standard zur Datenbank-ABFRAGE (Standard Query Language) und keineswegs mit MySQL, dem freien Datenbanksystem, gleichzusetzen. So gibt es etwa auch MS-SQL, wie man sieht, wenn man mit der MPAA-Seite rumspielt.
Zitat:
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

[Microsoft][ODBC SQL Server Driver][SQL Server]Incorrect syntax near the keyword 'OR'.

/FlmRat_SrchReslts.asp, line 60
Alt 21. 01. 2008, 13:51 Kugelfisch23 is online now Mit Zitat antworten #18
mathmos
PITA
 
Benutzerbild von mathmos
 
Registrierungsdatum: Jan 2003
Beiträge: 4.574
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Und wieder eine Kindergartenaktion mehr.

cu
mathmos
Alt 21. 01. 2008, 13:54 mathmos is offline Mit Zitat antworten #19
fishwisch
Mitglied
 
Registrierungsdatum: Dec 2007
Beiträge: 23
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

mir is grad wieder eingefallen, was noch ein grund is, gulli zu kennen
Alt 21. 01. 2008, 15:57 fishwisch is offline Mit Zitat antworten #20
derwuff
r00t
 
Registrierungsdatum: Jan 2006
Ort: /dev/null
Beiträge: 496
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Ich frage mich ja, warum solche Seiten nicht einfach stures html verwenden...

Von mir aus irgendein php-dinges hinten dran, was die htmlseiten generiert, aber für jeden Besucher einfach HTML und die Sache is gegessen.

Gegen wen sind die denn? Gegen die Leute, die klüger als die RIAA. Und genau gegen solche Leute kann man sich nur mit Vorsicht absichern.
Alt 21. 01. 2008, 16:16 derwuff is offline Mit Zitat antworten #21
Kugelfisch23
Nerd
 
Benutzerbild von Kugelfisch23
 
Registrierungsdatum: Oct 2007
Ort: Im Ozean
Beiträge: 3.201
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Zitat:
Zitat von derwuff 
Ich frage mich ja, warum solche Seiten nicht einfach stures html verwenden...
Weil man da gewisse Features, etwa eine Suchfunktion, nicht anbieten könnte.
Alt 21. 01. 2008, 16:33 Kugelfisch23 is online now Mit Zitat antworten #22
Anwendername
Kanalratte
 
Benutzerbild von Anwendername
 
Registrierungsdatum: Nov 2007
Beiträge: 76
Re: Wir haben nichts zu sagen: RIAA Website durch SQL-Injektion leergefegt

Sehr schade, ich hätt' mir da auch erstmal nen spaß draus gemacht
Zitat:
...Da finde ich so "eingeschmuckelte" Links und Texte besser, wenn die RIAA auf irgendwelche "bösen" Webseiten linkt oder die neuste Musik direkt anbietet.
Aber so, weiß ich nicht ob das jetzt so clever war.
Alt 21. 01. 2008, 20:40 Anwendername is offline Mit Zitat antworten #23
Themen-Optionen Antwort


Themen-Optionen

Gehe zu



Alle Zeitangaben in UTC +1. Es ist jetzt 00:16 Uhr.
Angetrieben von vBulletin
Copyright ©2000 - 2006, Jelsoft Enterprises Ltd.
narcissism.gullisys.net

Anmelden

Benutzername
Kennwort