Sql inject meurpakan teknik serangan Owasp Top 10 Threats yang menguji form input pengguna untuk mencari celah keamanan dari database, dalam artikel kali ini saya akan membagikan POC mengenai serangan sql inject dengan teknik IP spoofing. Ip Spoofing adalah metode dimana attacker akan berpura-pura sebagai Host atau localhost atau client resmi target.
Sebelumnya, saya mencoba Reconnaissance atau mengumpulkan data baik dari mencari celah form yang dapat dimodifikasi beberapa form seperti.
- Parameter url id=1
- Input Form pencarian
- Input Form nama, email
- Login page & Register
Client-Ip: 127.0.0.1 & X-Proxyuser-Ip: 127.0.0.1 & idtransaksi=1'
dengan kata lain, Request yang saya kirimkan akan dianggap permintaan dari sistem mereka dan boom saya mendapatkan Error database yang terbuka.
Saya telah melaporkan temuan ini kepada pihak yang bersangkutan, dan saya membagikan POC ini hanya untuk tujuan edukasi pentingnya mengimplementasikan keamanan pada situs web dengan baik.


Boleh ini aku coba
BalasHapus