String SQL Injection
[Description]
다음은 SQLinjection 을 통해 모든 신용 카드 번호를 조회하는것이
목표입니다.
[그림1]
[그림1] Enter your last name : Smith 를 입력한 그림.
Smith 입력 시 Smith 소유자의 CC_NUMBER 카드 번호가 출력됩니다.
따라서 , Smith' or 1=1 -- 를 통해 SQLinjection 취약점이 있는지 취약점을 진단합니다.
[그림2]
[그림2] SQLinjection 을 통해 모든 신용카드를 조회한 그림.
Smith' or 1=1 -- 를 통해 SQLinjection 취약점 진단 시 볼 수 없었던
모든 신용카드의 카드 번호를 조회가 가능하여 SQLinjection 에 취약합니다.
[impact]
공격자는 SQLinjection 을 통해 조회 불가능한 다른 사용자의 신용카드 번호를
조회할수있습니다.
조회할수있습니다.
댓글
댓글 쓰기