
تطبيق ويب ضعيف عمدًا يوضح ثغرات حقن SQL (CVE-2024-8465) لأغراض تعليمية، بما في ذلك تجاوز المصادقة وكشف البيانات.
اسم الفريق: The Misfits
أعضاء الفريق:
يحتوي هذا المستودع على تطبيق ويب ضعيف تم إنشاؤه كإثبات مفهوم (PoC) لتوضيح ثغرة حقن SQL مستوحاة من CVE-2024-8465.
التطبيق غير آمن عن قصد ويوضح كيف يمكن أن يؤدي سوء معالجة الإدخال إلى تجاوز المصادقة وكشف بيانات قاعدة البيانات.
هذا المشروع مخصص للأغراض الأكاديمية والتعليمية فقط.
https://www.cve.org/CVERecord?id=CVE-2024-8465
ملف: login.php
استعلام SQL الثغرة: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
مثال تحميل الحقن: ' OR '1'='1' --
التأثير: يمكن للمهاجم تجاوز المصادقة وتسجيل الدخول دون بيانات اعتماد صحيحة.
ملف: search.php
استعلام SQL الثغرة: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
مثال تحميل الحقن: %' OR '1'='1' --
التأثير: يمكن للمهاجم استرجاع جميع سجلات الموظفين بما في ذلك البيانات الحساسة.
المتطلبات:
استنساخ المستودع: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
الانتقال إلى مجلد المشروع: cd TheMisfits-CVE-2024-8465-SQLi
تشغيل البيئة الثغرة (نوصي باستخدام الطرفية في Docker Desktop): docker compose up --build
صفحة تسجيل الدخول: http://localhost:8080/index.php
صفحة البحث: http://localhost:8080/search.php
يظهر العرض:
فيديو توضيحي مسجل الشاشة مقدّم بشكل منفصل. رابط YouTube: https://youtu.be/AFfSEyZrUnw
هذا المشروع هو تطبيق ضعيف تمثيلي مستوحى من CVE-2024-8465. وهو ليس البرنامج الأصلي المتأثر.
يحتوي هذا المشروع على ثغرات أمنية مقصودة. لا تنشر هذا التطبيق في بيئة إنتاج. المؤلفون غير مسؤولين عن أي إساءة استخدام.