QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Exemple d’attaque web (injection SQL sur un site e-commerce) » ?

Extrait de Sécurité informatique

Découverte : L’attaquant teste les champs du formulaire de recherche en entrant %' OR '1'='1.

Faute de validation : La requête SQL n’est pas échappée correctement, renvoie la liste complète des produits ou, pire, révèle les tables.

Escalade : L’attaquant modifie la requête pour extraire les informations clients, les mots de passe hachés, etc.

Extraction : Au final, la base clients (avec emails, adresses, numéros de cartes) fuit, entraînant un préjudice économique et d’image pour l’entreprise.