QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Injections (SQL, NoSQL, LDAP, OS Command) » ?

Extrait de Sécurité informatique

L’injection se produit lorsqu’un attaquant insère des données malveillantes dans un paramètre pris en compte par l’application, lequel n’est pas correctement filtré ou échappé.

Injection SQL : L’attaquant manipule une requête SQL pour lire ou modifier la base de données à l’insu de l’application.

Ceci permet le vol d’informations (ex. mots de passe, cartes bancaires) ou même l’effacement de tables.

Injection NoSQL : Les bases NoSQL ne sont pas épargnées.

Des requêtes JSON/MongoDB, par exemple, peuvent être altérées si on n’échappe pas correctement les paramètres.

Injection LDAP : Permet de contourner l’authentification ou d’extraire des informations d’annuaire si l’application utilise LDAP en backend.

Command injection : Certaines applications exécutent des commandes du système d’exploitation (shell) en utilisant des paramètres fournis par l’utilisateur.

Sans vérification stricte, on peut injecter des commandes arbitraires.