开始使用免费开始使用

攻击语句

CityBook Libraries 正在开发按书名搜索的功能,用户可以根据书名查找图书。您担心系统安全,因此决定用 SQL 注入来进行测试。

请验证是否可以通过 SQL 注入检索未授权的数据。HikariSetup 类已配置完成。

本练习是课程的一部分

在 Java 中查询 PostgreSQL 数据库

查看课程

练习说明

  • 修改 titleParameter,注入一个条件,使其能够读取所有图书。

交互式实操练习

通过完成这段示例代码来试试这个练习。

public class Main {
    public static void main(String[] args) throws SQLException {
        HikariDataSource ds = HikariSetup.createDataSource();

		// Change the title to inject a condition that will allow reading all books
        String titleParameter = "To Kill a Mockingbird";

        String query = "SELECT * FROM books WHERE title = '" +  titleParameter + "'";

        try (Connection conn = ds.getConnection()) {
            Statement stmt = conn.createStatement();
            ResultSet rs = stmt.executeQuery(query);
            while (rs.next()) {
                System.out.printf("ID: %d, Title: %s (%d)%n", rs.getInt("book_id"), rs.getString("title"), rs.getInt("publication_year"));
            }
        }
    }
}
编辑并运行代码