0% menganggap dokumen ini bermanfaat (0 suara)
6 tayangan9 halaman

Bug SQL Injection

Makalah ini menganalisis kerentanan SQL INJECTION pada sebuah website menggunakan Burp Suite, dengan tujuan untuk mengidentifikasi risiko keamanan dan memberikan saran mitigasi. Hasil audit menunjukkan bahwa website rentan terhadap serangan SQL INJECTION akibat kurangnya validasi input. Saran yang diberikan termasuk penerapan validasi input data, penggunaan Prepared Statements, dan escaping input data.

Diunggah oleh

narumi536
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai PDF, TXT atau baca online di Scribd
0% menganggap dokumen ini bermanfaat (0 suara)
6 tayangan9 halaman

Bug SQL Injection

Makalah ini menganalisis kerentanan SQL INJECTION pada sebuah website menggunakan Burp Suite, dengan tujuan untuk mengidentifikasi risiko keamanan dan memberikan saran mitigasi. Hasil audit menunjukkan bahwa website rentan terhadap serangan SQL INJECTION akibat kurangnya validasi input. Saran yang diberikan termasuk penerapan validasi input data, penggunaan Prepared Statements, dan escaping input data.

Diunggah oleh

narumi536
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai PDF, TXT atau baca online di Scribd

Nama : Riezky nur fadilah

20221320035

1. Judul:
Analisis Kerentanan SQL INJECTION pada Website Menggunakan Burp Suite
2. Abstrak:
Makalah ini membahas proses audit keamanan terhadap sebuah website yang
ditemukan memiliki kerentanan SQL INJECTION. Audit dilakukan dengan
menggunakan Burp Suite untuk mengidentifikasi dan mengeksploitasi
kerentanan tersebut. Penelitian ini bertujuan untuk memberikan gambaran
mengenai potensi risiko keamanan yang dapat dimanfaatkan oleh pihak tidak
bertanggung jawab, serta memberikan saran mitigasi terhadap kerentanan yang
ditemukan.
3. Pendahuluan
3.1 Latar Belakang

Perkembangan teknologi informasi mendorong organisasi untuk memastikan


keamanan informasi pada aset digitalnya. Website sebagai sarana layanan publik rentan
terhadap serangan siber, salah satunya serangan SQL INJECTION. Oleh karena itu,
audit keamanan perlu dilakukan secara berkala untuk meminimalisir risiko.

3.2 Identifikasi Masalah

Bagaimana tingkat keamanan website berdasarkan hasil pemindaian


menggunakan Burp Suite, dan bagaimana tingkat kesesuaiannya terhadap standar ISO
27001.

3.3 Ruang Lingkup

Audit dilakukan pada satu website dengan fokus pada halaman login dan area
internal setelah login. Proses audit meliputi scanning kerentanan menggunakan Burp
Suite dan audit risiko serta kontrol menggunakan dokumen ISO27k ISMS.

4. Dasar Teori

 Burp Suite: Burp Suite adalah tools untuk menguji keamanan aplikasi web dengan
teknik intercept, scanning, dan exploitasi kerentanan.
 SQL Injection: injeksi SQL adalah teknik injeksi kode yang digunakan untuk menyerang
aplikasi berbasis data, di mana pernyataan SQL berbahaya dimasukkan ke dalam bidang
entri untuk dieksekusi..
 ISO 27001: Standar internasional untuk manajemen keamanan informasi (ISMS) yang
berfokus pada perlindungan kerahasiaan, integritas, dan ketersediaan informasi.
5. Metodologi:

i.

ii. Profil Website Website yang diuji merupakan aplikasi berbasis web dengan fitur
form input yang memungkinkan penyimpanan data pengguna

Link Url : [Link]


iii. Infrastruktur Website (topologi, hardware, software)

iv. Proses Audit ISO 27001 Audit dilakukan berdasarkan prinsip-prinsip ISO 27001:
 Identifikasi Aset
 Penilaian Risiko
 Penentuan Kontrol Pengamanan
 Pelaporan Hasil

6. Hasil dan Analisis


i. Hasil Scan dan Kerentanan yang Ditemukan
 Jenis Kerentanan: SQL INJECTION

 Tools: Burp Suite (intercept, repeater, dan render response)


Payload: cukup tambahkan tanda ( ‘ )

 Hasil intercept

ii. Pemetaan Hasil Audit Risk Assessment Risiko: Medium


iii. Pemetaan Hasil Audit SoA (Statement of Applicability)

 A.12.6.1: Pengendalian terhadap kerentanan teknis


 A.14.2.1: Keamanan dalam pengembangan system

v. Hasil Analisis Keseluruhan Mengenai Website Tersebut Website tidak


melakukan validasi input secara memadai sehingga memungkinkan injeksi skrip.
Ini menunjukkan kurangnya penerapan prinsip secure coding dan kontrol input
yang baik.
7. Kesimpulan dan Saran
Kesimpulan

Audit menunjukkan website rentan terhadap SQL INJECTION. Berdasarkan Risk Assessment
dan SoA, kontrol keamanan input belum memadai.
Saran

 Terapkan validasi input data


 Gunakan Prepared Statements
 Escaping Input Data

Lampiran:
1. Websitenya

[Link]
3. Software Yang Digunakan

4 Scan Hasil Akhir

Catatan: SQL Injection (SQLi) terjadi ketika sebuah aplikasi web mengambil input dari
pengguna (user) lalu menyusunnya ke dalam perintah SQL (Structured Query
Language) tanpa melakukan filter atau validasi yang benar. Akibatnya, penyerang bisa
menyelipkan kode SQL berbahaya ke input tersebut untuk memanipulasi database.

Jadi untuk mempermudah dan untuk memahami Yang saya lampirkan disini saya akan
bahas sedikit

Pertama web target kita adalah

[Link]

ini akan menampilkan halaman biasa saja


Mari kita cek apakah web tersebut rentan terhadap sql injection?
kita tambahkan ( ‘ ) tanda kutip dibelakang angka, jadinya seperti ini

[Link]


dan hasilnya berubah tampilannya

sql itu dapat diketahui dari respon webnya

ada yang Blink jadi putih ada juga yang 500 internal server error
dan masih banyak
lanjut kita tambahkan --+ untuk test apakah kembali ke tampilan awal atau tidak

[Link]
dan respon web kembali ke tampilan awal
mari kita cari lagi dengan cara order by
Jadi gini
[Link]
cari sampai responnya kaya tampilan yang baru ditambahkan tanda kutip
langsung saja disini saya menemukan errornya diangka 12, jadi kita order by nya
sampai 11 saja
[Link] ( ini error )

lanjut ke union select untuk menampilkan angka yang akan disisipkan Dios untuk dump
table

[Link] +1,2,3,4,5,6,7,8,9,10,11--+
(nah jika ini angkanya tidak muncul kita tambahkan tanda strip ( - ) didepan angka 16)
[Link] +1,2,3,4,5,6,7,8,9,10,11--+
Nah itu muncul Angka
lalu kita masukan DIOS untuk dump semua table

hasil dump menggunakan DIOS, dios yang saya gunakan ada di github
[Link]

Anda mungkin juga menyukai