
# Absichtlich verwundbares Krankenhausverwaltungssystem zur Demonstration von SQL-Injection (CVE-2023-7172) mit Docker-Setup und PoC für pädagogische Sicherheitstests.
Dieses Projekt enthält eine verwundbare Version eines Krankenhausverwaltungssystems (Hospital Management System, HMS), das anfällig für SQL-Injection (CVE-2023-7172) ist. SQL-Injection ist eine kritische Webanwendungs-Schwachstelle, die schwerwiegende Auswirkungen auf die Sicherheit und Funktionalität eines Systems haben kann.
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
docker-compose up -d
Öffnen Sie einen Webbrowser und navigieren Sie zur Admin-Anmeldeseite, die sich normalerweise unter http://localhost:8080/hms/admin/ befindet.
Geben Sie im Feld „Benutzername" Folgendes ein:
admin' -- -
Füllen Sie das Feld „Passwort" mit einem beliebigen Wert aus (in diesem Fall spielt er keine Rolle).

Klicken Sie auf die Schaltfläche „Anmelden", um zu versuchen, sich mit dem modifizierten Benutzernamen anzumelden.
Wenn die Anwendung Sie ohne das korrekte Passwort erfolgreich im Admin-Dashboard anmeldet, deutet dies darauf hin, dass wahrscheinlich eine SQL-Injection-Schwachstelle vorliegt.
SQL-Injection ist eine kritische Webanwendungs-Schwachstelle, die schwerwiegende und weitreichende Auswirkungen auf die Sicherheit und Funktionalität eines Systems haben kann. Hier sind die wichtigsten potenziellen Auswirkungen eines erfolgreichen SQL-Injection-Angriffs:
Um die SQL-Injection-Schwachstelle zu entschärfen, sollten Sie die folgenden Best Practices in Betracht ziehen:
Dieses Projekt ist absichtlich verwundbar und sollte nur für Bildungs- und Testzwecke verwendet werden. Stellen Sie dies nicht in einer Produktionsumgebung bereit.