Que faut-il savoir sur « Injections (SQL, NoSQL, LDAP, OS Command) » ?
Extrait de Sécurité informatique
L’injection se produit lorsqu’un attaquant insère des données malveillantes dans un paramètre pris en compte par l’application, lequel n’est pas correctement filtré ou échappé.
Injection SQL : L’attaquant manipule une requête SQL pour lire ou modifier la base de données à l’insu de l’application.
Ceci permet le vol d’informations (ex. mots de passe, cartes bancaires) ou même l’effacement de tables.
Injection NoSQL : Les bases NoSQL ne sont pas épargnées.
Des requêtes JSON/MongoDB, par exemple, peuvent être altérées si on n’échappe pas correctement les paramètres.
Injection LDAP : Permet de contourner l’authentification ou d’extraire des informations d’annuaire si l’application utilise LDAP en backend.
Command injection : Certaines applications exécutent des commandes du système d’exploitation (shell) en utilisant des paramètres fournis par l’utilisateur.
Sans vérification stricte, on peut injecter des commandes arbitraires.
