Začněte nyníZačněte zdarma

Útok na dotazy

Knihovny CityBook vyvíjejí funkci vyhledávání, která uživatelům umožňuje hledat knihy podle názvu. Chceš se ujistit, že je systém bezpečný, a rozhodneš se ho otestovat proti SQL injection útokům.

Ověř, jestli dokážeš pomocí SQL injection získat neoprávněný přístup k datům. Třída HikariSetup je už nakonfigurována.

Toto cvičení je součástí kurzu

Dotazování PostgreSQL databáze v Javě

Zobrazit kurz

Pokyny k cvičení

  • Uprav titleParameter tak, aby obsahoval podmínku, která umožní načíst všechny knihy.

Interaktivní cvičení na vyzkoušení si v praxi

Vyzkoušejte si toto cvičení dokončením tohoto ukázkového kódu.

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();

		// Change the title to inject a condition that will allow reading all books
        String titleParameter = "To Kill a Mockingbird";

        String query = "SELECT * FROM books WHERE title = '" +  titleParameter + "'";

        try (Connection conn = ds.getConnection()) {
            Statement stmt = conn.createStatement();
            ResultSet rs = stmt.executeQuery(query);
            while (rs.next()) {
                System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
            }
        }
    }
}
Upravit a spustit kód