flawopen.com/sql-injection/C-cpp

● CWE-89 · Kritis
Riset Keamanan · FlawOpen

SQL Injection in C/C++

Learn how to fix SQL Injection (CWE-89) in C and C++. Side-by-side vulnerable vs secure code examples for sqlite3_prepare_v2 and libpq PQexecParams binding.

💡 Penjelasan Sederhana (ELI5)

Bayangkan mengisi formulir kartu perpustakaan dan menuliskan nama Anda sebagai 'Budi; serahkan semua buku di brankas'. Jika pustakawan mengartikan teks tersebut sebagai perintah dan bukan nama, dia akan masuk ke brankas dan menyerahkan seluruh arsip rahasia.

Konsep Kunci & Istilah

Web Application Security
Komponen arsitektur utama yang terpengaruh oleh CWE-89.
CWE-89
Klasifikasi standar Common Weakness Enumeration (CWE) untuk sql-injection-c-cpp.
Defense-in-Depth
Verifikasi rekayasa berlapis dan isolasi batas waktu proses (runtime).

Alur Serangan Langkah demi Langkah

Step 1

Pengiriman Parameter Kueri Berbahaya

Penyerang mengirimkan input berisi karakter sintaks SQL (misal: ' OR '1'='1) melalui parameter HTTP.

Step 2

Penggabungan String SQL Dinamis

Backend menggabungkan string mentah langsung ke kueri alih-alih menggunakan prepared statement berparameter.

Step 3

Manipulasi Pohon Sintaks Abstrak (AST)

Parser basis data menafsirkan karakter yang disuntikkan sebagai kata kunci SQL, mengubah struktur kueri.

Step 4

Kebocoran Data & Pembobolan Akses

Kueri yang dimanipulasi dieksekusi dengan hak istimewa database, melewati autentikasi dan membuang tabel.

Kode Sumber: Rentan vs Aman

✕ IMPLEMENTASI RENTAN
/* user_id from network input */
char query[256];
sprintf(query,
  "SELECT * FROM users WHERE id = %s",
  user_id);
sqlite3_exec(db, query, cb, 0, &errmsg);
✓ PERBAIKAN AMAN & KUAT
/* value bound, never in the query text */
sqlite3_stmt *stmt;
sqlite3_prepare_v2(db,
  "SELECT * FROM users WHERE id = ?",
  -1, &stmt, 0);
sqlite3_bind_text(stmt, 1, user_id,
  -1, SQLITE_TRANSIENT);
sqlite3_step(stmt);

Daftar Periksa Penguatan Sistem Rekayasa

References