เริ่มต้นใช้งานเริ่มต้นใช้งานได้ฟรี

ทดสอบช่องโหว่ด้วย SQL Injection

CityBook Libraries กำลังพัฒนาฟีเจอร์ค้นหาที่ให้ผู้ใช้ค้นหาหนังสือจากชื่อเรื่อง คุณมีความกังวลด้านความปลอดภัยของระบบ จึงตัดสินใจทดสอบว่าระบบนี้มีช่องโหว่จาก SQL injection หรือไม่

ลองตรวจสอบว่าสามารถดึงข้อมูลที่ไม่ได้รับอนุญาตผ่าน SQL injection ได้หรือเปล่า คลาส HikariSetup ถูกตั้งค่าไว้เรียบร้อยแล้ว

แบบฝึกหัดนี้เป็นส่วนหนึ่งของหลักสูตร

การคิวรีฐานข้อมูล PostgreSQL ด้วย Java

ดูคอร์ส

คำแนะนำการฝึกหัด

  • แก้ไข titleParameter เพื่อแทรกเงื่อนไขที่ทำให้สามารถดึงข้อมูลหนังสือทั้งหมดออกมาได้

แบบฝึกหัดเชิงโต้ตอบแบบลงมือทำ

ลองทำแบบฝึกหัดนี้โดยเติมโค้ดตัวอย่างนี้ให้สมบูรณ์

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();

		// Change the title to inject a condition that will allow reading all books
        String titleParameter = "To Kill a Mockingbird";

        String query = "SELECT * FROM books WHERE title = '" +  titleParameter + "'";

        try (Connection conn = ds.getConnection()) {
            Statement stmt = conn.createStatement();
            ResultSet rs = stmt.executeQuery(query);
            while (rs.next()) {
                System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
            }
        }
    }
}
แก้ไขและรันโค้ด