DataBoosters
SQL
Saltar+20 XP

Un formulario de login arma su consulta como "SELECT * FROM usuarios WHERE correo = '" + correo + "' AND clave = '" + clave + "'". Alguien escribe ' OR '1'='1 en el campo de correo, sin saber ninguna contraseña real, y logra entrar como si fuera cualquier usuario.

Sigue las pistas y decide qué pasó.

A · concepto
B · detalle
1
Texto escrito en correo
' OR '1'='1
2
Consulta resultante
WHERE correo = '' OR '1'='1' AND clave = '...'

¿Qué pasó?

No hay botón. Se comprueba en cuanto respondes.