Skip to Content
Sécurité des applications Web
book

Sécurité des applications Web

by Andrew Hoffman
November 2024
Intermediate to advanced
330 pages
9h 24m
French
O'Reilly Media, Inc.
Book available
Content preview from Sécurité des applications Web

Chapitre 13. L'injection

Cet ouvrage a été traduit à l'aide de l'IA. Tes réactions et tes commentaires sont les bienvenus : translation-feedback@oreilly.com

Un des types d'attaques les plus connus contre une application web est l'injection SQL. L'injection SQL est un type d'attaque par injection qui cible spécifiquement les bases de données SQL, permettant à un utilisateur malveillant soit de fournir ses propres paramètres à une requête SQL existante, soit d'échapper à une requête SQL et de fournir sa propre requête. Naturellement, cela se traduit généralement par une base de données compromise en raison des permissions escaladées que l'interpréteur SQL reçoit par défaut.

L'injection SQL est la forme d'injection la plus courante, mais ce n'est pas la seule. Les attaques par injection ont deux composantes principales : un interpréteur et une charge utile de l'utilisateur qui est lue d'une manière ou d'une autre dans l'interpréteur. Cela signifie que les attaques par injection peuvent se produire contre des utilitaires en ligne de commande comme FFMPEG (un compresseur vidéo) aussi bien que contre des bases de données (comme le cas traditionnel d'injection SQL).

Examinons plusieurs formes d'attaques par injection afin de bien comprendre quel type d'architecture d'application est nécessaire pour qu'une telle attaque fonctionne, et comment une charge utile contre une API vulnérable pourrait être formée et diffusée.

Injection SQL

L'injection SQL est la forme d'injection la plus classiquement ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Start your free trial

You might also like

Java™ 2 Enterprise Edition (J2EE™) Web Component Developer Exam Cram™ 2 (Exam 310-080)

Java™ 2 Enterprise Edition (J2EE™) Web Component Developer Exam Cram™ 2 (Exam 310-080)

Alain Trottier
VMware vSphere® 5 Building a Virtual Datacenter

VMware vSphere® 5 Building a Virtual Datacenter

Eric Maillé, René-François Mennecier

Publisher Resources

ISBN: 9798341620490