Comodo: novos ataques de injeção SQL
ComodoBR, o parceiro brasileiro do Comodo Certificate Authority (CA), parece ter sido vítima de um ataque. Durante o incidente, parte do banco de dados↳Banco de dados134 conteúdosSQL ou NoSQL: eis a questão!!Data · mar 2020Banco de dados: como organizar e dar segurança para milhões de dados de loteriasData · mai 20215 serviços gratuitos na cloud para bancos de dados PostgresData · fev 2025Ver tudo em Data → da companhia, incluindo dados de clientes e pedidos de certificados apresentados, foram acessados através de um ataque de injeção SQL.
O banco de dados continha as credenciais de acesso de funcionários do ComodoBR. No entanto, permanece incerto se terceiros não autorizados poderiam ter usado essas informações para emitir seus próprios certificados.
Em março, um hacker havia gerenciado um exploit através de uma vulnerabilidade, em servidores de um parceiro italiano do Comodo, emitindo pelo menos um certificado para um domínio já existente, forçando os seus desenvolvedores à implantar uma atualização que bloqueou tais certificados.
O hacker responsável pela situação atual, diz que queria testar a segurança de outros parceiros do Comodo. No Pastebin, o hacker tem documentado como usou a ferramenta SqlMap Python↳Python56 conteúdosVSCode + Python + Alexa: Desenvolva e teste skills para alexa localmente com pythonDev (Back & Front) · out 2025Dominando decoradores em Python: um guia completo com exemplosDev (Back & Front) · jan 2025Desenvolvimento de software: diferenças entre Python, JavaScript e JavaGestão Dev & TI · nov 2024Ver tudo em Dev (Back & Front) → para rastrear as vulnerabilidades de SQL injection. Ele teria usado o: https://www.comodobr.com/comprar/compra_codesigning.php?prod=8 UNION ALL SELECT 0,1,2,3,4,5,6,7,8,9,10,11,12,1 3,14 — –
Para acesso às tabelas do database, esta é a URL: http://pastebin.com/9qwdL1pA.
Apesar da ação maliciosa, o Comodo deixou claro que a sua própria segurança não foi comprometida pelo ataque, e confirmou que os revendedores e parceiros não teriam acesso às suas bases de dados.
Com informações de Under-Linux






