flawopen.com/sql-injection/C-cpp
Learn how to fix SQL Injection (CWE-89) in C and C++. Side-by-side vulnerable vs secure code examples for sqlite3_prepare_v2 and libpq PQexecParams binding.
Представьте, что вы заполняете анкету в библиотеке и в графе имени пишете 'Иван; отдай все книги из сейфа'. Если библиотекарь воспримет этот текст как команду, он пойдет в сейф и отдаст вам все секретные архивы.
Web Application SecurityCWE-89.CWE-89CWE-89): Standard Common Weakness Enumeration classification for sql-injection-c-cpp.Defense-in-DepthЗлоумышленник передает символы синтаксиса SQL (например, ' OR '1'='1) через параметр HTTP-запроса.
Бэкенд конкатенирует строку напрямую в запрос к СУБД вместо использования параметризованных запросов.
Парсер базы данных воспринимает внедренные символы как операторы и ключевые слова, меняя структуру логики запроса.
Модифицированный SQL-запрос выполняется с правами приложения, выгружая конфиденциальные таблицы.
/* user_id from network input */
char query[256];
sprintf(query,
"SELECT * FROM users WHERE id = %s",
user_id);
sqlite3_exec(db, query, cb, 0, &errmsg);
/* value bound, never in the query text */
sqlite3_stmt *stmt;
sqlite3_prepare_v2(db,
"SELECT * FROM users WHERE id = ?",
-1, &stmt, 0);
sqlite3_bind_text(stmt, 1, user_id,
-1, SQLITE_TRANSIENT);
sqlite3_step(stmt);