Retour à la leçon
Mission

Mission : colmater une faille d'injection critique avant la prochaine attaque

Corriger une injection SQL avérée et cloisonner les accès des services applicatifs avec le moindre privilège.

Contexte

Un audit de sécurité vient de découvrir qu'un formulaire de connexion construit sa requête par concaténation directe : "SELECT * FROM utilisateurs WHERE email = '" + email_saisi + "'". De plus, l'application se connecte actuellement à la base avec le rôle superutilisateur, ce qui aggrave l'impact potentiel de toute faille future.