
Team-Name: The Misfits
Team-Mitglieder:
Dieses Repository enthält eine verwundbare Webanwendung, die als Proof of Concept (PoC) erstellt wurde, um eine SQL-Injection-Schwachstelle nach dem Vorbild von CVE-2024-8465 zu demonstrieren.
Die Anwendung ist absichtlich unsicher und zeigt, wie unsachgemäße Eingabebehandlung zu einer Umgehung der Authentifizierung und zur Offenlegung von Datenbankdaten führen kann.
Dieses Projekt dient ausschließlich akademischen und Bildungszwecken.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Datei: login.php
Verwundbare SQL-Abfrage: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Beispiel-Injection-Payload: ' OR '1'='1' --
Auswirkung: Ein Angreifer kann die Authentifizierung umgehen und sich ohne gültige Anmeldedaten anmelden.
Datei: search.php
Verwundbare SQL-Abfrage: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Beispiel-Injection-Payload: %' OR '1'='1' --
Auswirkung: Ein Angreifer kann alle Mitarbeiterdatensätze einschließlich sensibler Daten abrufen.
Anforderungen:
Repository klonen: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
In das Projektverzeichnis wechseln: cd TheMisfits-CVE-2024-8465-SQLi
Starten Sie die verwundbare Umgebung(Wir empfehlen, das Terminal in Docker Desktop zu verwenden): docker compose up --build
Login-Seite: http://localhost:8080/index.php
Such-Seite: http://localhost:8080/search.php
Die Demo zeigt:
Ein als Bildschirmaufnahme aufgezeichnetes Demonstrationsvideo wird separat bereitgestellt. YouTube-Link: https://youtu.be/AFfSEyZrUnw
Dieses Projekt ist eine repräsentative verwundbare Implementierung, die von CVE-2024-8465 inspiriert ist. Es ist nicht die ursprünglich betroffene Software.
Dieses Projekt enthält absichtliche Sicherheitsschwachstellen. Stellen Sie diese Anwendung nicht in einer Produktionsumgebung bereit. Die Autoren sind nicht für jeglichen Missbrauch verantwortlich.