TGViewer
.NET Kings .NET Kings @netskings · 7.38K subscribers
Post #146 3.59K
👁‍🗨Hello world~

SQL-инъекции, начало: хакеры в вашей базе данных

• Что такое SQL?

• Если вдруг кто не знает, SQL - это язык структурных запросов, который имеет дело с базами данных, SQL генерирует некоторые запросы на серверной части сервера и выполняет обработку данных из базы данных, используя этот запрос.

• Что такое SQL-инъекции?

• SQL-инъекция - это уязвимость, которая позволяет злоумышленнику вмешиваться в запросы, которые приложение делает к своей базе данных. Она позволяет злоумышленнику просматривать, изменять или удалять данные. Сейчас большая часть сайтов защищена от этой уязвимости, но знать ее все равно нужно.

• Пример SQL-инъекции.

• Представьте сайт с поисковой строкой, вводя туда данные, вас перекидывает на url типа: https://example.com/search?q=[запрос], при этом если данные хранятся в SQL, то запрос внутри будет выглядеть по типу:

SELECT * FROM products WHERE stuff = '[запрос]'

• Этот SQL-запрос просит базу данных вернуть:

• Все данные (*) из таблицы продуктов где stuff - "[запрос]".

• Если в приложении не реализована защита от атак SQL-инъекций, злоумышленник может построить атаку по типу:

https://example.com/search?q=[Запрос]'+OR+1=1--..

• В результате получится SQL-запрос:

SELECT * FROM products WHERE stuff = '[Запрос]' OR 1=1--' AND released = 1

• Модифицированный запрос вернет все товары, где либо stuff - [Запрос], либо 1 равна 1. Поскольку 1=1 всегда истинно, запрос вернет все товары, а два минуса в SQL расцениваются как комментарий, то есть, если дальше были дополнительные проверки, они будут проигнорированы.

• Эта уязвимость позволяет обходить проверки, просматривать таблицы и отправлять произвольные SQL запросы на сервер.

• В будущих постах рассмотрим автоматизацию поиска SQL-инъекций с помощью sqlmap и других инструментов. Удачи!
  • ❤ 15
  • 👍 5
  • 🔥 3
More from @netskings
  1. Sep 24, 2026👁‍🗨Hello world~ Как работает антивирус: Direct и Indirect Syscalls • Если EDR перехватыв…
  2. Sep 23, 2026🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из о…
  3. Sep 23, 2026👁‍🗨Hello world~ GEOINT: Пожары, землетрясения и другие катастрофы на карте • Карты приро…
  4. Sep 22, 2026👁‍🗨Hello world~ Runit против systemd: Где минимализм начинает мешать • Я уже рассказывал…
  5. Sep 19, 2026👁‍🗨Hello world~ Изучаем сеть: Как компьютер определяет маршрут пакета • Представим, что…
  6. Sep 18, 2026👁‍🗨Hello world~ OSINT во ВКонтакте: История профиля и проверка старых данных • Пользоват…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →