×
セキュリティ

この攻撃が成功すると、データベースの内部データがすべて流出する(機密性の侵害)、データが書き換えられる・削除される(完全性の侵害)、あるいはDBMSそのもののコマンド実行機能を通じてサーバー自体が乗っ取られるなど、致命的なセキュリティインシデントに直結します。

技術的な被害シナリオには、以下のようなものがあります。

情報漏洩: 検索条件を強制的に「常に真(すべての行を出力する条件)」に変えることで、本来アクセス権のない他のユーザーの情報(パスワードや個人情報)を一覧表示させる。
認証回避(不正ログイン): ログイン認証ロジックのSQLに真となる条件を注入し、パスワードの確認ロジックをバイパス(スルー)して、管理者権限でシステムに入り込む。
データの改ざん・削除: 注入するSQLの中に「UPDATE」や「DROP TABLE」などのテーブル削除・データ書き換えコマンドを含め、システムを破壊する。

試験でのポイント