flawopen.com/sql-injection/C-cpp
Learn how to fix SQL Injection (CWE-89) in C and C++. Side-by-side vulnerable vs secure code examples for sqlite3_prepare_v2 and libpq PQexecParams binding.
Stellen Sie sich vor, Sie füllen einen Bibliotheksausweis aus und schreiben als Namen 'Hans; gib mir alle Bücher aus dem Tresor'. Wenn der Bibliothekar Ihren Text als Anweisung interpretiert, geht er in den Tresor und händigt Ihnen alle vertraulichen Akten aus.
Web Application SecurityCWE-89 betroffen ist.CWE-89Defense-in-DepthEin Angreifer sendet SQL-Steuerzeichen (z. B. ' OR '1'='1) über einen HTTP-Anfrageparameter ein.
Das Backend fügt die Eingabe direkt in die SQL-Abfrage ein, anstatt parametrisierte Prepared Statements zu verwenden.
Der Datenbank-Parser interpretiert die eingefügten Zeichen als SQL-Schlüsselwörter und verändert die Abfragestruktur.
Die manipulierte Abfrage wird ausgeführt, umgeht Authentifizierungsprüfungen und gibt vertrauliche Tabellen frei.
/* user_id from network input */
char query[256];
sprintf(query,
"SELECT * FROM users WHERE id = %s",
user_id);
sqlite3_exec(db, query, cb, 0, &errmsg);
/* value bound, never in the query text */
sqlite3_stmt *stmt;
sqlite3_prepare_v2(db,
"SELECT * FROM users WHERE id = ?",
-1, &stmt, 0);
sqlite3_bind_text(stmt, 1, user_id,
-1, SQLITE_TRANSIENT);
sqlite3_step(stmt);