logo

Database

Description

Dynamic SQL statements are generated without using parameterized statements or stored procedures.

Impact

Obtain information from the database by injecting SQL statements.

Recommendation

- Perform database queries through parameterized statements or stored procedures. - Never assume input is safe. Always treat data sources as untrusted and assume any input may be an injection attempt.

Threat

Authenticated attacker from the Internet.

Expected Remediation Time

⏱️ 30 minutes.