Siber Alem / Forum / Thread / 23 / Sql-injection-sqli-mantigi-ve-uygulamali-anlatim-rehber
thread_23.sh

SQL INJECTION (SQLi) MANTIĞI VE UYGULAMALI ANLATIM - REHBER

2 cevap 21 gösterim Web Güvenliği
Admin
ROOT OP
Rank: Elite
Posts: 40
Rep: 1382
Joined: 2020-01
Rep Progress 1382 / 500
2026-07-21 20:48:19

Selam dostlar, bugün siber güvenlik dünyasının efsanevi zafiyeti SQL Injection (SQLi) konusunu masaya yatırıyoruz.

SQL Injection Architecture

SQL Injection nedir? Kullanıcıdan alınan verilerin sunucu tarafında veritabanı sorgusuna doğrudan birleştirilmesi sonucu, saldırganın kendi SQL komutlarını veritabanına çalıştırması olayıdır.

Mantığını anlamak için basit bir giriş formu düşünün: Sunucudaki PHP kodu şöyledir:

$sql = "SELECT * FROM users WHERE username = '$user' AND password = '$pass'";

Saldırgan kullanıcı adı kutusuna şu ifadeyi yazar:

admin' --

Veritabanına giden nihai sorgu şu hale gelir:

SELECT * FROM users WHERE username = 'admin' -- ' AND password = '...'

Buradaki '--' simgesi SQL dilinde yorum satırı demektir. Yani şifre kontrolü tamamen iptal olur ve sistem sizi direkt admin olarak içeri alır!

SQLi Türleri:

  1. Union-Based SQLi: UNION komutu ile başka tablolardaki verileri ekrana basma.
  2. Error-Based SQLi: Veritabanı hata mesajlarından veri çıkarma.
  3. Blind (Kör) SQLi: Ekrana hiçbir veri basılmaz ancak TRUE/FALSE durumuna göre veya SLEEP() süresine göre veriler karakter karakter çekilir.

🎥 İlgili Video & sqlmap Kullanım Rehberi: YouTube: SQL Injection Fundamentals & sqlmap Mastery

Korunma Yolu Tek cümledir: Asla ve asla SQL sorgularını string birleştirme ile yazmayın. Her zaman Prepared Statements (Parametreli Sorgular) kullanın.

Sorusu olan dostlar yoruma yazabilir, herkese iyi çalışmalar!

Konu Galerisi (2)

Madalyalar & Rozetler
Script Kiddie
Üye
Elit
The:Paradox
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:00

SQLi kral zafiyettir, eline sağlık reis. Özellikle ORDER BY üzerinden sütun sayısını bulup UNION SELECT denemek ilk yapılan hareket. Sqlmap aracını –tamper=between ile kullanınca WAF'lar da takılmıyor.

Madalyalar & Rozetler
SecurityRules
USER
Rank: Script Kiddie
Posts: 7
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:00

Harika rehber. PDO kullanırken EMULATE_PREPARES = false ayarını yapmayı unutmayın arkadaşlar, aksi halde PDO bile string birleştirme yapabiliyor.

Madalyalar & Rozetler
His0k4
USER
Rank: Script Kiddie
Posts: 6
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:01

Teşekkürler üstat, Blind SQLi tarafında time-based (sleep) tekniğini otomatize eden python betikleri de çok pratik oluyor.

Madalyalar & Rozetler

Giriş Yapmanız Gerekiyor

Bu konuya yanıt yazmak için oturum açmalısınız. Siber Alem hacker topluluğunun bir parçası olun!