SQL Injection & Command Injection
Injection terjadi saat input menjadi bagian dari query atau perintah (OWASP A03:2021):
# rentan (JANGAN dipakai di sistem tanpa izin)
SELECT * FROM users WHERE email = '$email'
# payload uji di lab sendiri
' OR '1'='1' --
Jenis: - In-band: UNION-based, error-based - Blind: boolean-based, time-based - Out-of-band: DNS exfiltration Command injection:
ping -c 1 8.8.8.8; cat /etc/passwd
Perbaikan: prepared statement / parameter binding, validasi input allowlist, least privilege akun DB, dan disable fungsi berbahaya.