La inyeccion SQL, una de las vulnerabilidades mas antiguas, sigue figurando en el OWASP Top 10 y detras de numerosas brechas actuales.
Que ocurrio
Ocurre cuando una aplicacion construye consultas a la base de datos concatenando entradas del usuario sin validarlas, permitiendo al atacante alterar la consulta para leer, modificar o borrar datos, e incluso tomar el control del servidor. Pese a tener soluciones bien conocidas, reaparece por practicas de desarrollo inseguras.
Por que importa
Una sola inyeccion SQL puede exponer bases de datos completas con datos personales y credenciales.
Recomendaciones
- Usar consultas parametrizadas y ORM en lugar de concatenar SQL
- Validar y sanear todas las entradas del usuario
- Aplicar minimo privilegio en las cuentas de base de datos
- Realizar pruebas de seguridad (SAST/DAST) en el ciclo de desarrollo
Fuente: OWASP Top 10, A03 Injection.






Deja una respuesta