flawopen.com/sql-injection/Kotlin
Learn how to fix SQL Injection (CWE-89) in Kotlin. Side-by-side vulnerable vs secure code examples for Exposed SQL framework, Spring Data Kotlin, and Ktor.
Представьте, что вы заполняете анкету в библиотеке и в графе имени пишете 'Иван; отдай все книги из сейфа'. Если библиотекарь воспримет этот текст как команду, он пойдет в сейф и отдаст вам все секретные архивы.
Web Application SecurityCWE-89.CWE-89CWE-89): Standard Common Weakness Enumeration classification for sql-injection-kotlin.Defense-in-DepthЗлоумышленник передает символы синтаксиса SQL (например, ' OR '1'='1) через параметр HTTP-запроса.
Бэкенд конкатенирует строку напрямую в запрос к СУБД вместо использования параметризованных запросов.
Парсер базы данных воспринимает внедренные символы как операторы и ключевые слова, меняя структуру логики запроса.
Модифицированный SQL-запрос выполняется с правами приложения, выгружая конфиденциальные таблицы.
// userId comes straight from user input
val query =
"SELECT * FROM users WHERE id = $userId"
val cursor = db.rawQuery(query, null)
// value bound, never templated in
val cursor = db.rawQuery(
"SELECT * FROM users WHERE id = ?",
arrayOf(userId)
)
SQLiteDatabase.query() instead of rawQuery() when the query shape allows it.rawQuery(), always pass values via the selection-args array — never a string template.exec() with built strings.