German flagItalian flagKorean flagChinese (Simplified) flagPortuguese flagEnglish flagFrench flagSpanish flagJapanese flagArabic flagRussian flagGreek flagDutch flagBulgarian flagCzech flagCroat flagDanish flagFinnish flagHindi flagPolish flagRumanian flagSwedish flagNorwegian flag

SQL Injection Scanner - Scrawler von HP und Microsoft
Sonntag, 29. Juni 2008, 12:52 Uhr
Abgelegt unter: Sicherheit, Tools | Tags: , , , , , , , , ,

Scrawler ScreenshotHeute mal etwas zum Thema Sicherheit: Wer Webanwendungen entwickelt und publiziert sollte sich spätestens vor dem Launch zum Thema “SQL Injections” Gedanken machen. Mit einer SQL Injection ist - für alle die es noch nicht wissen - das Einschleusen von SQL Befehlen (meist durch verändertung der Parameter in der URL) gemeint. In Zusammenarbeit mit dem Microsoft Security Center hat HP nun ein kleines Tool namens Scrawler veröffentlicht.

Mit Scrawler lassen sich Webanwendungen auf mögliche Schwachstellen und Angriffspunkte für SQL Injection Attacken scannen. Also nichts wie los und eure Anwendungen einmal gecheckt und sicherer gemacht!

 

Hier ein kleines Beispiel für eine SQL Injection:

 SQL Injection Beispiel

 

 

 

Weitere Beispiele und Vermeidungstaktiken bzw. Gegenmaßnahmen sind bei Wikipedia für den Einsteiger relativ gut beschrieben.

Scrawler ist zwar gut, aber einige Sachen sind in dieser “Light Version” eines Security Scanners leider nicht enthalten:

  • Scannt nur bis 1500 Seiten
  • Unterstützt keine Seiten, die eine Authentifizierung benötigen
  • Führt keine sogenannte “blinde” SQL Injections durch
  • Kann keine Datenbank Inhalte abfragen / speichern
  • Unterstützt kein JavaScript oder Flash
  • Testet keine POST-Forms auf SQL Injections (nur GET-Parameter!)

Diese Seite jetzt boomarken!

Diese Icons verzweigen auf soziale Netzwerke bei denen Nutzer neue Inhalte finden und mit anderen teilen können.
  • bodytext
  • Sphinn
  • del.icio.us
  • Facebook
  • Google
  • Furl
  • Live
  • Ma.gnolia
  • MisterWong.DE
  • Reddit
  • Slashdot
  • Technorati
  • Webnews.de
  • Yigg

Du findest diesen Beitrag gut? Dann kauf mir doch einen Kaffee, damit ich wach bleibe und weiterschreiben kann!






Verwandte Beiträge:
  • Google AppEngine - Wenn der eigene Server mal wieder zu lahm ist…
  • Google arbeitet jetzt auch mit OAuth zusammen
  • … und sonst so - Themen Preview beim Netzbastler ?
  • Monitoring von Webanwendungen

  • Keine Kommentare bisher
    Hinterlasse deinen Kommentar!



    Einen Kommentar hinterlassen





    Bloggeramt.de Blog Top Liste - by TopBlogs.de Blogverzeichnis - Blog Verzeichnis bloggerei.de Web Developement Blogs - BlogCatalog Blog Directory Blogverzeichnis

    Valid XHTML 1.0 Transitional