SQL injekcijaSQL Injection
SQL injekcija obično nastaje kada veb aplikacija na slepo prosleđuje korisnički unos bazi podataka na veb serveru. Umesto običnog teksta, napadač u polje za prijavu, pretragu ili filtriranje može da ubaci i deo SQL komande. Ako aplikacija to ne zaustavi, baza može da izvrši nešto što dizajner nije imao u vidu, i svakako nije nameravao.
Pojam
opis · primeri · napomeneSQL injekcija obično nastaje kada veb aplikacija na slepo prosleđuje korisnički unos bazi podataka na veb serveru. Umesto običnog teksta, napadač u polje za prijavu, pretragu ili filtriranje može da ubaci i deo SQL komande. Ako aplikacija to ne zaustavi, baza može da izvrši nešto što dizajner nije imao u vidu, i svakako nije nameravao.
Opis
Posledice zavise od toga koliko je aplikacija loše zaštićena. Nekad napadač samo pročita podatke koje ne bi smeo da vidi. Nekad zaobiđe prijavu, promeni sadržaj baze ili obriše zapise. A ako nalog kojim aplikacija pristupa bazi ima previše prava, jedan maliciozan unos može da postane veliki incident.
SQL injekcija je stara, dobro poznata boljka, ali još uvek živa. Ne opstaje zato što je misteriozna, nego zato što se isti propusti ponavljaju: ručno sklapanje upita, slab test, preširoka prava naloga baze i aplikacije koje greške prikazuju korisniku. Parametrizovani upiti nisu elegantan detalj, nego osnovna higijena.
Primeri
- Polje za pretragu vraća podatke koje korisnik ne bi smeo da vidi, jer aplikacija direktno ugrađuje unos u SQL upit.
- Napadač menja logiku prijave tako da aplikacija prihvati nalog bez prepoznavanja lozinke.
- Slepa SQL injekcija izvlači podatke iz baze polako, karakter po karakter, kroz razlike u odgovorima aplikacije.
Napomene
- SQL injekcija se ne rešava filtriranjem nekoliko opasnih znakova, nego parametrizovanim upitima i pravilnim radom sa bazom.
- Ako nalog kojim aplikacija pristupa bazi ima preširoka prava, posledice injekcije postaju mnogo veće nego što bi trebalo i morale da budu.
Spomenuto u vestima
- 18. AVG 2026. Sajt RFZO-a preko noći nestao pa se vratio, u saopštenju o tome ni reči →
- 22. MAJ 2026. Drupal zakrpio SQL injection ranjivost u sloju koji sprečava SQL injection napade →
- 28. APR 2026. Kritična SQL injection ranjivost u LiteLLM-u aktivno se zloupotrebljava →
- 13. MAR 2026. SQL injection ranjivost u WordPress Ally pluginu ugrožava više od 200.000 sajtova →
- 14. APR 2026. CISA dodala šest aktivno iskorišćenih ranjivosti u Fortinet, Microsoft i Adobe softveru →
Tehnike
izvodi se sa 4Tehnike kojima se izvodi. Klik vodi na stranicu pojma.