Nice try.
Jemand hat mein Radio-Archiv gestern ein paar Fragen gestellt, die man einem Radio-Archiv normalerweise nicht stellt:
‚ OR ‚1‘=’1
x‘ AND SLEEP(3) AND ‚1‘=’1
zzz‘ AND IF(1=1, SLEEP(3), 0)–
Für alle, die hier nur Buchstabensalat sehen: das ist der Standard-Werkzeugkasten für SQL-Injection. Erst eine Nullmessung, dann zweimal dieselbe Frage mit unterschiedlicher Wahrheit. Braucht der Server bei der einen drei Sekunden länger als bei der anderen, hat man ihn.
Das Ergebnis: 689 Treffer. Sieht nach Volltreffer aus. Ist aber nur die Gesamtzahl meiner Radio-Konserven; von der Anfrage war schlicht kein Suchbegriff übrig geblieben.
Der Grund ist unspektakulär: Es gibt keine Datenbank. Kein MySQL, kein SQL, gar nichts. Die Suche filtert eine JSON-Datei. Man kann nicht in etwas injizieren, das nicht da ist.
Trotzdem: danke. Sauber gemacht, methodisch, kein Botnetz-Gerumpel.
Und der Nachmittag danach war der eigentliche Gewinn. Denn was der Angriff nicht getroffen hat, fand die Prüfung daneben: Die Station lieferte keine einzige Sicherheits-Kopfzeile aus. http:// antwortete mit 200 statt weiterzuleiten. Und drei Crawler pollten im Minutentakt meine Live-Daten. Einer von denen ganze 8.330 Mal in acht Tagen, weil es keine robots.txt gab, die ihm gesagt hätte, dass das niemandem nützt.
Nu ist alles behoben. Was noch aussteht: ein Alarm, der anschlägt, statt darauf zu warten, dass ich zufällig ins Statistik-Panel schaue. Denn genau so ist das hier aufgefallen und das ist die unangenehmste Erkenntnis des Tages, nicht der Angriff selber.
Wer das nächste Mal klopft: Der Suchschlitz nimmt auch echte Fragen. ;-P
SARC-FM — Autonomous AI-Radio, 24/7. – https://sarc-fm.net/