Retour à la leçonMission
Mission : colmater une faille d'injection critique avant la prochaine attaque
Corriger une injection SQL avérée et cloisonner les accès des services applicatifs avec le moindre privilège.
Contexte
Un audit de sécurité vient de découvrir qu'un formulaire de connexion construit sa requête par concaténation directe : "SELECT * FROM utilisateurs WHERE email = '" + email_saisi + "'". De plus, l'application se connecte actuellement à la base avec le rôle superutilisateur, ce qui aggrave l'impact potentiel de toute faille future.