
Proof-of-Concept einer SQL-Injection-angreifbaren Webanwendung, die eine Umgehung der Authentifizierung und Offenlegung von Daten über CVE-2024-8465 demonstriert, konzipiert für akademische und CTF-Trainingszwecke.
Teamname: The Misfits
Teammitglieder:
Dieses Repository enthält eine anfällige Webanwendung, die als Proof of Concept (PoC) erstellt wurde, um eine SQL-Injection-Schwachstelle zu demonstrieren, die CVE-2024-8465 nachempfunden ist.
Die Anwendung ist absichtlich unsicher und zeigt, wie unsachgemäße Eingabebehandlung zu Authentifizierungsumgehung und Offenlegung von Datenbankdaten führen kann.
Dieses Projekt dient ausschließlich akademischen und Bildungszwecken.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Datei: login.php
Anfällige SQL-Abfrage: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Beispiel-Injection-Payload: ' OR '1'='1' --
Auswirkung: Ein Angreifer kann die Authentifizierung umgehen und sich ohne gültige Anmeldeinformationen anmelden.
Datei: search.php
Anfällige SQL-Abfrage: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Beispiel-Injection-Payload: %' OR '1'='1' --
Auswirkung: Ein Angreifer kann alle Mitarbeiterdatensätze einschließlich sensibler Daten abrufen.
Voraussetzungen:
Klone das Repository: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Navigiere in das Projektverzeichnis: cd TheMisfits-CVE-2024-8465-SQLi
Starte die anfällige Umgebung (wir empfehlen die Verwendung des Terminals in Docker Desktop): docker compose up --build
Login-Seite: http://localhost:8080/index.php
Suchseite: http://localhost:8080/search.php
Die Demo zeigt:
Ein Bildschirmaufnahme-Demonstrationsvideo wird separat bereitgestellt. YouTube-Link: https://youtu.be/AFfSEyZrUnw
Dieses Projekt ist eine repräsentative anfällige Implementierung, die CVE-2024-8465 nachempfunden ist. Es handelt sich nicht um die ursprünglich betroffene Software.
Dieses Projekt enthält absichtliche Sicherheitslücken. Setzen Sie diese Anwendung nicht in einer Produktionsumgebung ein. Die Autoren übernehmen keine Verantwortung für Missbrauch.