SQL Injection (GET/Search)
SQL Indection은 공격자가 웹 애플리케이션의 데이터베이스와 상호작용하는 SQL 쿼리를 조작하여 비정상적인 동작을 일으키거나 민감한 데이터를 탈취하는 공격 기법이다. GET 요청을 통해 전달된 입력 값이 SQL 쿼리에 포함될 때, 적절한 검증 없이 입력이 처리되면 SQL 인젝션 공격에 취약해질 수 있다.
mysql_real_escape_string() 함수는 다음과 같은 특수 문자를 앞에 백슬래시(\)를 추가하여 이스케이프 처리한다. 더 안전 Prepared Statements를 사용하는 것이 좋다.
- \0 → \\0
- \n → \\n
- \r → \\r
- \ → \\\\
- ' → \\'
- " → \\"
- \x1a → \\Z
SQL Injection (GET/Select)
준비된 문을 사용하여 입력 값을 쿼리에 안전하게 바인딩함으로써 SQL 인젝션 공격을 효과적으로 차단할 수 있다.
'Study records > Web hacking' 카테고리의 다른 글
[Beebox] SQL 인젝션 (AJAX, Login, Blog) (0) | 2024.06.23 |
---|---|
[Beebox] SQL 인젝션 (SQLMAP & Metasploit) (0) | 2024.06.23 |
[Beebox] iframe, OS, PHP, SSI 인젝션 (0) | 2024.06.21 |
[Beebox] HTML 인젝션 (0) | 2024.06.20 |
크로스 사이트 스크립팅 공격 (1) | 2024.05.25 |