開始使用免費開始

入侵這些敘述

CityBook Libraries 正在開發一個可讓使用者依書名搜尋的功能。你擔心系統安全,因此決定針對 SQL 注入攻擊進行測試。

請驗證是否能透過 SQL 注入取得未授權的資料。HikariSetup 類別已經設定完成。

本練習屬於課程

在 Java 中查詢 PostgreSQL 資料庫

檢視課程

練習說明

  • titleParameter 改為注入一個條件,讓你可以讀取所有書籍。

動手互動練習

試著完成這個範例程式碼,體驗一下這個練習。

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();

		// Change the title to inject a condition that will allow reading all books
        String titleParameter = "To Kill a Mockingbird";

        String query = "SELECT * FROM books WHERE title = '" +  titleParameter + "'";

        try (Connection conn = ds.getConnection()) {
            Statement stmt = conn.createStatement();
            ResultSet rs = stmt.executeQuery(query);
            while (rs.next()) {
                System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
            }
        }
    }
}
編輯並執行程式碼