Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SQL Injection

hacking

Définition

La SQL Injection est une vulnérabilité applicative web qui permet à un attaquant d'injecter du code SQL arbitraire dans les requêtes adressées à la base de données d'une application, lorsque des entrées utilisateur non contrôlées sont concaténées directement dans une requête SQL sans validation ni paramétrage approprié. Un attaquant exploitant cette faille peut contourner un formulaire d'authentification en injectant une condition toujours vraie, extraire l'intégralité du contenu d'une base de données via des techniques d'injection UNION permettant de fusionner le résultat d'une requête arbitraire avec la réponse légitime attendue, ou recourir à une injection aveugle (blind SQL injection) lorsque les résultats ne sont pas directement affichés, en déduisant l'information caractère par caractère à partir du comportement temporel ou booléen de l'application. Selon les privilèges du compte de base de données utilisé par l'application et les fonctionnalités activées du moteur, l'exploitation peut s'étendre jusqu'à la modification ou la destruction complète de données, voire l'exécution de commandes système sur le serveur hébergeant la base. Cette vulnérabilité figure de manière constante dans le classement OWASP Top 10 depuis sa création. La prévention repose sur l'usage systématique de requêtes préparées avec paramètres liés (prepared statements), l'usage d'ORM correctement configurés, et la validation stricte des entrées utilisateur en complément.

Types d'injection SQL

  • In-band (classique) : résultats directement visibles dans la réponse (UNION-based, error-based)
  • Blind : résultats inférés par le comportement (boolean-based, time-based)
  • Out-of-band : exfiltration via DNS ou HTTP (ex: UTL_HTTP Oracle)
  • Second-order : payload stocké puis exécuté ultérieurement

Outils

  • SQLMap : exploitation automatique multi-SGBD
  • Burp Suite : détection et exploitation manuelle

Prévention

  • Requêtes paramétrées (prepared statements)
  • ORM avec escape automatique
  • WAF en complément (pas en remplacement)
  • Principe du moindre privilège sur les comptes DB

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis