De gevaren van online winkeldiefstal
Wat u kunt doen tegen hackers
21 oktober 2004 | Remco Mourits
Wanneer een consument via een online webshop een boek van bijvoorbeeld L.H. Wiener wil kopen, hoeft hij natuurlijk niet door de hele online catalogus heen te bladeren. Hij geeft simpelweg de auteursnaam op in een zoekveld en klikt op 'zoeken'. De webapplicatie haalt de zoekterm door een achterliggende databank en stuurt een lijst met resultaten terug. Deze werkwijze heeft meerdere gaten in de beveiliging tot gevolg. Zodra de gebruiker een zoekopdracht start, komt de door hem opgegeven informatie via de openstaande http-poort 80 in het bedrijfsnetwerk terecht. Data die via deze poort binnenkomt, wordt door de meeste firewalls genegeerd, want via deze poort loopt het gezamelijke internetverkeer van het bedrijf. De firewall kijkt alleen of de passerende pakketjes met informatie werkelijk http-pakketjes zijn. Noch de server, noch de databank of de firewall bekijkt of de door de gebruiker opgegeven informatie wel toegelaten kan worden. Niets controleert of de opdracht wel echt een eenvoudig zoekwoord is en niet alternatieve tekst met uitroeptekens, aanhalingstekens of puntkomma's, zoals bij programmeer-opdrachten het geval is. Dit soort nalatigheid wordt door hackers uitgebuit. Ze geven in plaats van een zoekterm een SQL-opdracht op - de gevreesde SQL Injection. De server stuurt deze SQL-opdracht klakkeloos door naar de databank, die vervolgens aan de opdracht gehoor geeft. Op deze manier kan de hacker niet alleen alle mogelijke informatie uit de databank opvragen, maar ook gegevens wijzigen en zo bijvoorbeeld zijn boek van L.H. Wiener voor nul euro aanschaffen.
Lees verder op ZDNet »
's Werelds grootste spyware bankroof verijdeld
Negen jaar cel voor Amerikaanse hacker
Camerabewaking via het internet
Slechte klachtenbehandeling door internetproviders
Voordelen en valkuilen van e-commerce
Geheime 'botnets' beschermen de spammer
Backup & veiligheid
Vraag en antwoord: de mogelijkheden van e-commerce
» Bèta Windows 8 mist startknop
news
Uit gelekte screenshots blijkt dat Microsoft de startknop die al aanwezig is sinds Windows 95 uit de binnenkort te verschijnen bèta van Windows 8 heeft gehaald.
» 'iPad 3 wordt in maart gelanceerd'
news
De kans is groot dat de volgende iPad in de eerste week van maart al wordt voorgesteld.
» Op Facebook verlies je al jouw rechten
news
Wie zichzelf als particulier, bedrijf of zelfstandige promoot via Facebook, stuit op zeer strikte voorwaarden. De site bezit alles en mag je voor het minste buitengooien.
Review: Never Dead
Game
"Schiet me maar aan flarden, ik raap me wel terug bijeen!", Huh? Innovatie is leuk, maar een hoofdrolspeler die zijn eigen lichaam verzamelt, is nieuw. Brengt Never Dead nog meer nieuwigheden of blijft het hier bij?







