×
科目A|セキュリティ
・情報漏洩: 検索条件を強制的に「常に真(すべての行を出力する条件)」に変えることで、本来アクセス権のない他のユーザーの情報(パスワードや個人情報)を一覧表示させる。
・認証回避(不正ログイン): ログイン認証ロジックのSQLに真となる条件を注入し、パスワードの確認ロジックをバイパス(スルー)して、管理者権限でシステムに入り込む。
・データの改ざん・削除: 注入するSQLの中に「UPDATE」や「DROP TABLE」などのテーブル削除・データ書き換えコマンドを含め、システムを破壊する。

試験でのポイント

試験において「SQLインジェクション」は、具体的な動作原理(入力欄に「'(シングルクォーテーション)」や「OR '1'='1'」が入力された場合のSQLの挙動)を問う問題や、その脆弱性を排除するための「根本的対策」を問う問題が非常によく出題されます。