Na Kaspersky en de vendor website van BitDefender is ook de Finse virusbestrijder F-Secure het slachtoffer van SQL-injectie geworden. Het bedrijf had de beveiliging iets beter op orde, waardoor de aanvallers alleen maar publieke data wisten te benaderen. "De aanval is iets waar we van moeten leren en wijst ons zaken die we moeten verbeteren, het is niet het einde van de wereld", zo laat de virusbestrijder op het eigen blog weten.
Gunter Ollmann van IBM's Internet Security System merkt op dat SQL-injection is te stoppen, maar dat dit ook gevolgen voor het ontwerp van de webapplicatie kan hebben. Iets wat de meeste ontwerpers en ontwikkelaars niet willen opgeven. Volgens Ollmann zijn er twee voorname redenen waarom SQL-injection aanvallen weer aan het groeien zijn. Cross-site Scripting (XSS) mag dan eenvoudiger zijn uit te voeren en vaker op websites voorkomen, het levert aanvallers niet zoveel op als SQL-injectie. De andere reden is dat er de laatste twee jaar een nieuwe generatie automatische tools is verschenen die in SQL-injectie gespecialiseerd is.
Onzinnige reacties
Ollman moest lachen om de reacties van de verschillende anti-virusbedrijven dat, zelfs na het toegeven van de aanval, de integriteit van het systeem niet in gevaar was en er geen informatie zou zijn gelekt. "Wat een onzin." Volgens de beveiliger proberen de bedrijven op deze manier het vertrouwen van hun klanten terug te winnen, maar zou dat beter gaan als ze gewoon de waarheid vertellen en hun klanten over de dreiging voorlichten.
Deze posting is gelocked. Reageren is niet meer mogelijk.