flawopen.com/sql-injection/Kotlin
Learn how to fix SQL Injection (CWE-89) in Kotlin. Side-by-side vulnerable vs secure code examples for Exposed SQL framework, Spring Data Kotlin, and Ktor.
Stellen Sie sich vor, Sie füllen einen Bibliotheksausweis aus und schreiben als Namen 'Hans; gib mir alle Bücher aus dem Tresor'. Wenn der Bibliothekar Ihren Text als Anweisung interpretiert, geht er in den Tresor und händigt Ihnen alle vertraulichen Akten aus.
Web Application SecurityCWE-89 betroffen ist.CWE-89Defense-in-DepthEin Angreifer sendet SQL-Steuerzeichen (z. B. ' OR '1'='1) über einen HTTP-Anfrageparameter ein.
Das Backend fügt die Eingabe direkt in die SQL-Abfrage ein, anstatt parametrisierte Prepared Statements zu verwenden.
Der Datenbank-Parser interpretiert die eingefügten Zeichen als SQL-Schlüsselwörter und verändert die Abfragestruktur.
Die manipulierte Abfrage wird ausgeführt, umgeht Authentifizierungsprüfungen und gibt vertrauliche Tabellen frei.
// userId comes straight from user input
val query =
"SELECT * FROM users WHERE id = $userId"
val cursor = db.rawQuery(query, null)
// value bound, never templated in
val cursor = db.rawQuery(
"SELECT * FROM users WHERE id = ?",
arrayOf(userId)
)
SQLiteDatabase.query() instead of rawQuery() when the query shape allows it.rawQuery(), always pass values via the selection-args array — never a string template.exec() with built strings.