Sony gehackt mit SQL Injection

Hier kann über alles diskutiert werden, wirklich alles. Betonung liegt auf "diskutiert", das ist also kein Freischein zum Spammen.
(Beitragszähler deaktiviert)
Benutzeravatar
Daki
Zauberer der Bergwiesen
Beiträge: 487
Registriert: 16. Jun 2006, 15:11
Wohnort: Hinter den Wasserfällen in Konlir - W6

Sony gehackt mit SQL Injection

Beitrag von Daki » 5. Jun 2011, 00:43

Da könnte man meinen, dass sich Firmen wie Sony gegen SQL Injections schützen (ich mein die müssen doch IT Sicherheitsleute haben!!!) - konnte es gar nicht glauben bis das original Statement fand:
"SonyPictures.com was owned by a very simple SQL injection, one of the most primitive and common vulnerabilities, as we should all know by now." Quelle: http://lulzsecurity.com/releases/sownag ... TEMENT.txt

Was haltet ihr davon?

Edit: Für alle die nicht wissen was eine SQL Injection ist - jeder, der schonmal wissen wollte wie hacken geht stößt als erstes auf den Begriff SQL Injection. Dabei schleust man Code in die Datenbankabfragesprache ein.
Es ist so ziemlich das Primitivste was es gibt und wenn man weiß was es ist, sollte es sehr leicht zu vermeiden sein.
Bild in Freewar Karte umwandeln: http://daki.pytalhost.de/maptool/
Bild

Benutzeravatar
Galak
Klauenbartrein
Beiträge: 1613
Registriert: 9. Jan 2007, 15:23
Wohnort: Welt 4
Kontaktdaten:

Re: Sony gehackt mit SQL Injection

Beitrag von Galak » 5. Jun 2011, 03:51

In der Tat eine wirklich mehr als blöde Sache. Wenn sie vergessen es an einer Stelle abzudichten, kann passieren...aber Passwörter im Klartext? Jeder Programmierer, der mit Userdaten arbeitet lernt als Erstes, dass man Passwörter hashen muss. Selbst lächerliches md5 würde schon reichen und das kann php schon mit einer kleinen Funktion, dafür muss man nichtmal wirklich proggen können. :mrgreen:
Bild

Benutzeravatar
Daki
Zauberer der Bergwiesen
Beiträge: 487
Registriert: 16. Jun 2006, 15:11
Wohnort: Hinter den Wasserfällen in Konlir - W6

Re: Sony gehackt mit SQL Injection

Beitrag von Daki » 5. Jun 2011, 07:33

Naja die Kunden sollten die Firma verklagen können ... ist doch nen Witz wieviel Wert da auf Sicherheit gelegt wird.
Und dann schalten sie auch noch gleich das FBI ein um die Hacker zu finden, die das Ganze aufgedeckt haben.

Wer weiß was ein anderer gemacht hätte, wenn er in die Datenbank eingedrungen wäre. (An dieser Stelle gehe ich nicht davon aus, dass LulzSecurity aus den Daten Profit schlägt ;) )
Bild in Freewar Karte umwandeln: http://daki.pytalhost.de/maptool/
Bild

Benutzeravatar
Teodin
Feuervogel
Beiträge: 4036
Registriert: 25. Okt 2004, 20:05
Wohnort: Koloa-Plantage
Kontaktdaten:

Re: Sony gehackt mit SQL Injection

Beitrag von Teodin » 5. Jun 2011, 08:55

Sony wird doch in den letzten Wochen beinahe täglich gehackt. Hier ein paar 100.000 Kreditkartendaten, da eine Million Post- und E-Mail-Adressen. Ich stelle mir das in etwa so vor:

"Horst, Videos unserer Künstler werden in Deutschland bei YouTube gezeigt!"
"Sofort sämtliches Personal aus allen Bereichen mobilisieren! Wir müssen IP-Zäune aufstellen!"
"Aber Chef, was ist mit den Leuten, die unsere anderen Services sicher machen sollen?"
"Irrelevant! Es kann doch nicht angehen, dass sich jemand unsere Videos anschaut! Das hat oberste Priorität!"

Gurry
Gelbbart-Yeti
Beiträge: 1846
Registriert: 25. Aug 2006, 11:36

Re: Sony gehackt mit SQL Injection

Beitrag von Gurry » 5. Jun 2011, 12:15

Langsam wird mir das auch ein wenig Blöde, - Als besitzer einer PS3
Aber gut, dass ich nicht mit der Kreditkarte eingekauft habe, - Trotzdem sollte man das nicht Tolerieren.

Benutzeravatar
Piru
Kopolaspinne
Beiträge: 733
Registriert: 28. Okt 2006, 10:49

Re: Sony gehackt mit SQL Injection

Beitrag von Piru » 5. Jun 2011, 13:50

Wer zu dumm ist sein System gegen so etwas billiges zu sichern hat halt gelitten.
Selbst lächerliches md5 würde schon reichen und das kann php schon mit einer kleinen Funktion, dafür muss man nichtmal wirklich proggen können. :mrgreen:
Nein, würde es nicht. MD5 kollidiert an fast jeder Ecke.
Bild

Benutzeravatar
Blizz
Sternenzerstörer
Beiträge: 10367
Registriert: 30. Mär 2005, 17:30
Wohnort: Vulkaninsel Hoel

Re: Sony gehackt mit SQL Injection

Beitrag von Blizz » 5. Jun 2011, 14:42

Gurry hat geschrieben:Langsam wird mir das auch ein wenig Blöde, - Als besitzer einer PS3
Aber gut, dass ich nicht mit der Kreditkarte eingekauft habe, - Trotzdem sollte man das nicht Tolerieren.
Aufgrund Sonys katastrophaler Kundenpolitik können die Hacker aus meiner Sicht den Konzern gerne so oft hacken wie sie wollen, selbst wenn unrealistisches Szenario, Sony dadurch Pleite gehen würde. Die Firma hätte es nicht anders verdient.
Irgendwas ist immer
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます

Benutzeravatar
kaot
Vulkandämon
Beiträge: 7254
Registriert: 19. Jan 2005, 23:42
Kontaktdaten:

Re: Sony gehackt mit SQL Injection

Beitrag von kaot » 5. Jun 2011, 16:55

Wer zu dumm ist sein System gegen so etwas billiges zu sichern hat halt gelitten.
Gelitten haben im Moment wohl eher die Sony Kunden. Und weil garantiert genug Leute dumm genug sind, weiterhin Geld in den Mistladen zu stecken, ist das nur ein kleiner Rückschlag - nicht schlimmer als der Preiskampf mit der Xbox oder der Wii anfangs.
Bazinga!

Benutzeravatar
Galak
Klauenbartrein
Beiträge: 1613
Registriert: 9. Jan 2007, 15:23
Wohnort: Welt 4
Kontaktdaten:

Re: Sony gehackt mit SQL Injection

Beitrag von Galak » 6. Jun 2011, 17:04

Piru hat geschrieben:
Selbst lächerliches md5 würde schon reichen und das kann php schon mit einer kleinen Funktion, dafür muss man nichtmal wirklich proggen können. :mrgreen:
Nein, würde es nicht. MD5 kollidiert an fast jeder Ecke.
Besser als Klartext, mh? (Ich möchte nicht ausdrücken, dass es eine gute Lösung ist mit md5 zu hashen! Das ist lediglich als Beispiel zu werten.) Man sollte wirklich meinen, dass deren Sicherheitsexperten schon was von Hashing gehört haben sollten...scheinbar ein Irrtum. :mrgreen:
Bild

bwoebi
Administrator
Beiträge: 3290
Registriert: 28. Apr 2008, 19:13

Re: Sony gehackt mit SQL Injection

Beitrag von bwoebi » 6. Jun 2011, 17:34

Was ist der Sinn eines gehashten Passwortes, wenn der Hacker sich doch eh nicht dafür interessiert… er hat ja die Kreditkartennummern?

Es macht nur Sinn wenn alles gehasht ist, bzw. symmetrisch Verschlüsselt und der Schlüssel nicht in der Db steht ;)
Bogs sind meine Spezialität - Signaturen sind eigentlich doch überflüssig...

Benutzeravatar
Galak
Klauenbartrein
Beiträge: 1613
Registriert: 9. Jan 2007, 15:23
Wohnort: Welt 4
Kontaktdaten:

Re: Sony gehackt mit SQL Injection

Beitrag von Galak » 6. Jun 2011, 20:08

Ich denke du verstehst was ich damit meine. Ja, im Fall Sony hätte es den Kunden nicht viel gebracht, wenn ihre Passwörter unkenntlich sind, dennoch ist es notwendig diese zu hashen...von einer Verschlüsselung der restlichen Daten mal abgesehen.
Bild

Benutzeravatar
Schmiddi
Feuervogel
Beiträge: 4422
Registriert: 26. Jul 2005, 17:09

Re: Sony gehackt mit SQL Injection

Beitrag von Schmiddi » 8. Jun 2011, 09:29

Sichern ihre Konsole ab wie die blöden und scheißen auf Kundendaten.
Trotzdem ist die Ps3 geil, und da ich noch nicht im PSN angemeldet war, ist es mir auch recht egal. Werde mich vermutlich dennoch anmelden - wenn auch ohne Kreditkartennummer :P
Wenn jemand meinen Namen wissen will, kann er mich auch einfach fragen, ist mir recht wurscht.

Benutzeravatar
Trianon
Feuervogel
Beiträge: 5658
Registriert: 15. Okt 2005, 10:22

Re: Sony gehackt mit SQL Injection

Beitrag von Trianon » 8. Jun 2011, 12:55

=snigg= hat geschrieben:
kaot hat geschrieben:in den Mistladen zu stecken
man mag von sony nach den ganzen pannen halten,was man will - aber ein mistladen sind sie nicht. die produkte,die ich von denen hab,sind mir 10000000x lieber als die von der konkurrenz. ich bin zwar froh,dass ich beim psn nicht angemeldet war (cfw auf der psp,damals wars noch nich moeglich,mit der in den psn-store reinzukommen,also auf psn geschissen),aber das aendert nichts daran,dass ich mir hoechstwahrscheinlich die psvita holen werde. einfach weil mich die produkte ueberzeugt haben. auf das drumherum werd ich wohl jetzt in zukunft auch noch verzichten. besser als auf den apple-hype zu springen und n dreck von denen zu kaufen ^^

@topic: shit happens. soweit ich weiss ist vom gesetzesgeber nur die auflage gegeben,dass kreditkarten-daten verschluesselt und gut gesichert sein muessen..also nix privates like name etc. korrigiert mich falls ich da falsch lieg. dennoch find ichs ziemlich dreist,was die sich da geleistet haben. von dreister find ichs aber,wie die die psn-kunden entschaedigen wollen (30 tage free zugang zu premium-content oder so)..is ja mehr ne werbeaktion zum kauf als ne entschaedigung.
dass per sql-injection sonypictures drauf ging,is zwar bemerkenswert,aber nach dem ganzen trubel um sony+psn in den letzten tagen iwie unnoetig gewesen.
Top, genauso seh ich das auch. Ich bleib bei meinem Sony-Spielzeug. ;)
Die Person, die aufsteht und sagt: "Das ist bescheuert!", wird entweder aufgefordert sich zu benehmen, oder, schlimmer noch, wird begrüßt mit einem freudigen: "Ja, das wissen wir. Ist das nicht toll?"
Frank Zappa

hackerzzzz
Kopolaspinne
Beiträge: 1237
Registriert: 7. Aug 2007, 15:59
Wohnort: Lardikia

Re: Sony gehackt mit SQL Injection

Beitrag von hackerzzzz » 10. Jun 2011, 11:17

passt zwar nicht zu Sony, aber zu SQL Injection :)
SpoilerShow
Bild
Die Hoffnung stirbt zuletzt.

Dimi

Re: Sony gehackt mit SQL Injection

Beitrag von Dimi » 14. Jun 2011, 20:34

oh mann, wie die von lulzsec durchdrehen...erst sony, dann porn.com, bethesda, senate.gov , escapistmagazine.com, eve online und minecraft...da wird jemand langsam aber sicher größenwahnsinnig ^^

Antworten

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 17 Gäste