flawopen.com/sql-injection/Php

● CWE-89 · Kritisch
Sicherheitsforschung · FlawOpen

SQL Injection in PHP

Learn how to fix SQL Injection (CWE-89) in PHP. Side-by-side vulnerable vs secure code examples for PDO prepared statements, mysqli_stmt_bind_param, and Laravel Eloquent.

💡 Einfache Erklärung (ELI5)

Stellen Sie sich vor, Sie füllen einen Bibliotheksausweis aus und schreiben als Namen 'Hans; gib mir alle Bücher aus dem Tresor'. Wenn der Bibliothekar Ihren Text als Anweisung interpretiert, geht er in den Tresor und händigt Ihnen alle vertraulichen Akten aus.

Kernkonzepte & Begriffe

Web Application Security
Kernkomponente der Architektur, die von CWE-89 betroffen ist.
CWE-89
Standardmäßige Common Weakness Enumeration (CWE)-Klassifizierung für sql-injection-php.
Defense-in-Depth
Mehrschichtige technische Verifikation und Laufzeit-Grenzenisolation.

Schritt-für-Schritt Angriffsablauf

Step 1

Eingabe Nicht Vertrauenswürdiger SQL-Parameter

Ein Angreifer sendet SQL-Steuerzeichen (z. B. ' OR '1'='1) über einen HTTP-Anfrageparameter ein.

Step 2

Dynamische SQL-Zeichenfolgenverkettung

Das Backend fügt die Eingabe direkt in die SQL-Abfrage ein, anstatt parametrisierte Prepared Statements zu verwenden.

Step 3

Manipulation des Abstrakten Syntaxbaums (AST)

Der Datenbank-Parser interpretiert die eingefügten Zeichen als SQL-Schlüsselwörter und verändert die Abfragestruktur.

Step 4

Unbefugte Datenexfiltration oder Manipulation

Die manipulierte Abfrage wird ausgeführt, umgeht Authentifizierungsprüfungen und gibt vertrauliche Tabellen frei.

Quellcode: Verwundbar vs. Sicher

✕ VERWUNDBARE IMPLEMENTIERUNG
// $_GET value straight into the query
$query = "SELECT * FROM users
  WHERE id = " . $_GET['id'];
$result = $mysqli->query($query);
✓ GEHÄRTETER SICHERHEITS-PATCH
// value is bound, never concatenated
$stmt = $pdo->prepare(
  "SELECT * FROM users WHERE id = :id"
);
$stmt->execute(['id' => $_GET['id']]);
$result = $stmt->fetch();

Checkliste für Engineering & Systemsicherheit

References