Nama : Riezky nur fadilah
20221320035
1. Judul:
Analisis Kerentanan SQL INJECTION pada Website Menggunakan Burp Suite
2. Abstrak:
Makalah ini membahas proses audit keamanan terhadap sebuah website yang
ditemukan memiliki kerentanan SQL INJECTION. Audit dilakukan dengan
menggunakan Burp Suite untuk mengidentifikasi dan mengeksploitasi
kerentanan tersebut. Penelitian ini bertujuan untuk memberikan gambaran
mengenai potensi risiko keamanan yang dapat dimanfaatkan oleh pihak tidak
bertanggung jawab, serta memberikan saran mitigasi terhadap kerentanan yang
ditemukan.
3. Pendahuluan
3.1 Latar Belakang
Perkembangan teknologi informasi mendorong organisasi untuk memastikan
keamanan informasi pada aset digitalnya. Website sebagai sarana layanan publik rentan
terhadap serangan siber, salah satunya serangan SQL INJECTION. Oleh karena itu,
audit keamanan perlu dilakukan secara berkala untuk meminimalisir risiko.
3.2 Identifikasi Masalah
Bagaimana tingkat keamanan website berdasarkan hasil pemindaian
menggunakan Burp Suite, dan bagaimana tingkat kesesuaiannya terhadap standar ISO
27001.
3.3 Ruang Lingkup
Audit dilakukan pada satu website dengan fokus pada halaman login dan area
internal setelah login. Proses audit meliputi scanning kerentanan menggunakan Burp
Suite dan audit risiko serta kontrol menggunakan dokumen ISO27k ISMS.
4. Dasar Teori
Burp Suite: Burp Suite adalah tools untuk menguji keamanan aplikasi web dengan
teknik intercept, scanning, dan exploitasi kerentanan.
SQL Injection: injeksi SQL adalah teknik injeksi kode yang digunakan untuk menyerang
aplikasi berbasis data, di mana pernyataan SQL berbahaya dimasukkan ke dalam bidang
entri untuk dieksekusi..
ISO 27001: Standar internasional untuk manajemen keamanan informasi (ISMS) yang
berfokus pada perlindungan kerahasiaan, integritas, dan ketersediaan informasi.
5. Metodologi:
i.
ii. Profil Website Website yang diuji merupakan aplikasi berbasis web dengan fitur
form input yang memungkinkan penyimpanan data pengguna
Link Url : [Link]
iii. Infrastruktur Website (topologi, hardware, software)
iv. Proses Audit ISO 27001 Audit dilakukan berdasarkan prinsip-prinsip ISO 27001:
Identifikasi Aset
Penilaian Risiko
Penentuan Kontrol Pengamanan
Pelaporan Hasil
6. Hasil dan Analisis
i. Hasil Scan dan Kerentanan yang Ditemukan
Jenis Kerentanan: SQL INJECTION
Tools: Burp Suite (intercept, repeater, dan render response)
Payload: cukup tambahkan tanda ( ‘ )
Hasil intercept
ii. Pemetaan Hasil Audit Risk Assessment Risiko: Medium
iii. Pemetaan Hasil Audit SoA (Statement of Applicability)
A.12.6.1: Pengendalian terhadap kerentanan teknis
A.14.2.1: Keamanan dalam pengembangan system
v. Hasil Analisis Keseluruhan Mengenai Website Tersebut Website tidak
melakukan validasi input secara memadai sehingga memungkinkan injeksi skrip.
Ini menunjukkan kurangnya penerapan prinsip secure coding dan kontrol input
yang baik.
7. Kesimpulan dan Saran
Kesimpulan
Audit menunjukkan website rentan terhadap SQL INJECTION. Berdasarkan Risk Assessment
dan SoA, kontrol keamanan input belum memadai.
Saran
Terapkan validasi input data
Gunakan Prepared Statements
Escaping Input Data
Lampiran:
1. Websitenya
[Link]
3. Software Yang Digunakan
4 Scan Hasil Akhir
Catatan: SQL Injection (SQLi) terjadi ketika sebuah aplikasi web mengambil input dari
pengguna (user) lalu menyusunnya ke dalam perintah SQL (Structured Query
Language) tanpa melakukan filter atau validasi yang benar. Akibatnya, penyerang bisa
menyelipkan kode SQL berbahaya ke input tersebut untuk memanipulasi database.
Jadi untuk mempermudah dan untuk memahami Yang saya lampirkan disini saya akan
bahas sedikit
Pertama web target kita adalah
[Link]
ini akan menampilkan halaman biasa saja
Mari kita cek apakah web tersebut rentan terhadap sql injection?
kita tambahkan ( ‘ ) tanda kutip dibelakang angka, jadinya seperti ini
[Link]
’
dan hasilnya berubah tampilannya
sql itu dapat diketahui dari respon webnya
ada yang Blink jadi putih ada juga yang 500 internal server error
dan masih banyak
lanjut kita tambahkan --+ untuk test apakah kembali ke tampilan awal atau tidak
[Link]
dan respon web kembali ke tampilan awal
mari kita cari lagi dengan cara order by
Jadi gini
[Link]
cari sampai responnya kaya tampilan yang baru ditambahkan tanda kutip
langsung saja disini saya menemukan errornya diangka 12, jadi kita order by nya
sampai 11 saja
[Link] ( ini error )
lanjut ke union select untuk menampilkan angka yang akan disisipkan Dios untuk dump
table
[Link] +1,2,3,4,5,6,7,8,9,10,11--+
(nah jika ini angkanya tidak muncul kita tambahkan tanda strip ( - ) didepan angka 16)
[Link] +1,2,3,4,5,6,7,8,9,10,11--+
Nah itu muncul Angka
lalu kita masukan DIOS untuk dump semua table
hasil dump menggunakan DIOS, dios yang saya gunakan ada di github
[Link]