
تطبيق ويب ضعيف لاختبار حقن SQL (SQL injection) كدليل على المفهوم، يوضح تجاوز المصادقة وكشف البيانات عبر CVE-2024-8465، مصمم للأغراض الأكاديمية وتدريبات CTF.
اسم الفريق: The Misfits
أعضاء الفريق:
يحتوي هذا المستودع على تطبيق ويب ضعيف تم إنشاؤه كإثبات مفهوم (PoC) لإظهار ثغرة حقن SQL المستندة إلى CVE-2024-8465.
التطبيق غير آمن عن قصد ويظهر كيف يمكن أن تؤدي المعالجة غير الصحيحة للإدخال إلى تجاوز المصادقة والكشف عن بيانات قاعدة البيانات.
هذا المشروع للأغراض الأكاديمية والتعليمية فقط.
https://www.cve.org/CVERecord?id=CVE-2024-8465
الملف: login.php
استعلام SQL الضعيف: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
مثال لحمولة الحقن: ' OR '1'='1' --
التأثير: يمكن للمهاجم تجاوز المصادقة وتسجيل الدخول بدون بيانات اعتماد صالحة.
الملف: search.php
استعلام SQL الضعيف: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
مثال لحمولة الحقن: %' OR '1'='1' --
التأثير: يمكن للمهاجم استرجاع جميع سجلات الموظفين بما في ذلك البيانات الحساسة.
المتطلبات:
استنساخ المستودع: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
الانتقال إلى دليل المشروع: cd TheMisfits-CVE-2024-8465-SQLi
تشغيل البيئة الضعيفة (نوصي باستخدام الطرفية في Docker Desktop): docker compose up --build
صفحة تسجيل الدخول: http://localhost:8080/index.php
صفحة البحث: http://localhost:8080/search.php
يعرض العرض:
يتم توفير فيديو توضيحي مسجل للشاشة بشكل منفصل. رابط YouTube: https://youtu.be/AFfSEyZrUnw
هذا المشروع هو تطبيق ضعيف تمثيلي مستوحى من CVE-2024-8465. ليس هو البرنامج الأصلي المتأثر.
يحتوي هذا المشروع على ثغرات أمنية متعمدة. لا تنشر هذا التطبيق في بيئة إنتاج. المؤلفون غير مسؤولين عن أي إساءة استخدام.