始める無料で始める

クエリへの不正アクセスを試みる

CityBook Libraries では、ユーザーがタイトルで書籍を検索できる機能を開発しています。システムのセキュリティが気になるため、SQL インジェクション攻撃に対する耐性をテストすることにしました。

SQL インジェクションを使って、本来アクセスできないデータを取得できるか検証しましょう。HikariSetup クラスはすでに設定済みです。

この演習はコースの一部です

Java で PostgreSQL データベースにクエリを実行する

コースを見る

演習の手順

  • titleParameter を変更して、すべての書籍を読み取れるような条件を注入しましょう。

実践的なインタラクティブ演習

このサンプルコードを完成させて、この演習に挑戦してみましょう。

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();

		// Change the title to inject a condition that will allow reading all books
        String titleParameter = "To Kill a Mockingbird";

        String query = "SELECT * FROM books WHERE title = '" +  titleParameter + "'";

        try (Connection conn = ds.getConnection()) {
            Statement stmt = conn.createStatement();
            ResultSet rs = stmt.executeQuery(query);
            while (rs.next()) {
                System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
            }
        }
    }
}
コードを編集して実行