User Tools

Site Tools


sql_injection

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
sql_injection [2023/12/07 15:59] kresimirsql_injection [2026/06/17 17:02] (current) – prerada uvoda mbunic
Line 1: Line 1:
 ====SQL injection==== ====SQL injection====
-**SQL injection** je web ranjivost koja dopušta korisniku stvaranje upita koji se izvršavaju nad relacijskom bazom podataka, odnosno umetanje upita u dijelove koda uz pomoć kojih izvršava akcije nad bazom podataka koje inače ne bi smio izvršiti te posljedično dohvaća podatke koje ne smije vidjeti ili stvara,mijenja ili briše podatke na koje ne bi smio utjecati. Uzrok ranjivosti je neadekvatna implementacija ograničenja, provjera i/ili validacija koje se izvršavaju nad stvorenim [[sql|SQL]] upitima koji se šalju bazi podataka. 
  
-**Basic SQL injection** je tip SQL injectiona kojim se dohvaćaju dodatne relacije ili  atributi relacija (stupci redci tablice) koji bi trebali biti nedohvatljiviali koji su unutar iste domene, odnosno tablice ili skupa tablica.+**SQL injection** je web ranjivost koja dopušta napadaču manipulaciju SQL upitima koji se izvršavaju nad relacijskom bazom podataka, odnosno ubacivanje proizvoljne SQL logike u već postojeći upit. 
 + 
 +Napadač može izvoditi akcije nad bazom podataka koje inače ne bi smio moći izvršiti, od dohvata osjetljivih podataka koji bi trebali biti zaštićeni do mijenjanja ili brisanja podataka na koje ne bi smio utjecati. 
 + 
 +Ako adekvatna ograničenja nisu implementirana (npr. privilegije aplikacije i korisnika baze)domena napada nekad mogu biti i druge tablice ili cijela baza podataka umjesto samo tablice za koju je upit originalno bio namijenjen.  
 + 
 +U specifičnim slučajevima napad može eskalirati do izvršavanja koda (engl. //remote code execution//, RCE) ili pristupa datotekama na datotečnom sustavu poslužitelja. 
 + 
 +Uzrok ranjivosti je neadekvatna implementacija ograničenja, parametrizacija, provjera i/ili validacija nad korisničkim unosom koji se koristi za konstrukciju [[sql|SQL]] upita.
  
  
sql_injection.1701964791.txt.gz · Last modified: 2025/12/01 11:40 (external edit)

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki