Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TheMisfits-CVE-2024-8465-SQLi — Aplicación web PHP intencionalmente vulnerable que demuestra la omisión de autenticación por inyección SQL y la divulgación no autorizada de datos, modelada según CVE-2024-8465 con fines educativos de PoC y pruebas de seguridad. | Kitploit
Herramientas/GitHubGitHub/19melek19/themisfits-cve-2024-8465-sqli
Análisis de VulnerabilidadesExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHub19melek19/themisfits-cve-2024-8465-sqli

TheMisfits-CVE-2024-8465-SQLi

Aplicación web PHP intencionalmente vulnerable que demuestra la omisión de autenticación por inyección SQL y la divulgación no autorizada de datos, modelada según CVE-2024-8465 con fines educativos de PoC y pruebas de seguridad.

Ver Repositorio
2hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-8465 – Prueba de Concepto de Inyección SQL

Información del Equipo

Nombre del Equipo: The Misfits

Miembros del Equipo:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

Resumen

Este repositorio contiene una aplicación web vulnerable creada como una Prueba de Concepto (PoC) para demostrar una vulnerabilidad de Inyección SQL modelada según CVE-2024-8465.

La aplicación es intencionalmente insegura y muestra cómo el manejo inadecuado de entradas puede llevar a la evasión de autenticación y a la divulgación de datos de la base de datos.

Este proyecto es solo para fines académicos y educativos.

Referencia CVE

https://www.cve.org/CVERecord?id=CVE-2024-8465

Vulnerabilidades Demostradas

  1. Evasión de Autenticación mediante Inyección SQL
  2. Divulgación No Autorizada de Datos mediante Inyección SQL

Endpoint de Inicio de Sesión Vulnerable

Archivo: login.php

Consulta SQL Vulnerable: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

Ejemplo de Payload de Inyección: ' OR '1'='1' --

Impacto: Un atacante puede evadir la autenticación e iniciar sesión sin credenciales válidas.

Endpoint de Búsqueda Vulnerable

Archivo: search.php

Consulta SQL Vulnerable: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

Ejemplo de Payload de Inyección: %' OR '1'='1' --

Impacto: Un atacante puede recuperar todos los registros de empleados, incluidos datos sensibles.

Configuración del Entorno

Requisitos:

  • Docker
  • Docker Compose
  • Git

Pasos de Instalación

  1. Clonar el repositorio: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. Navegar al directorio del proyecto: cd TheMisfits-CVE-2024-8465-SQLi

  3. Iniciar el entorno vulnerable (Recomendamos usar la terminal en Docker Desktop): docker compose up --build

Acceso a la Aplicación

Página de Inicio de Sesión: http://localhost:8080/index.php

Página de Búsqueda: http://localhost:8080/search.php

Demostración

La demo muestra:

  • Inicio de sesión fallido con credenciales de apariencia válida
  • Inicio de sesión exitoso usando Inyección SQL
  • Exposición de datos de la base de datos a través de la función de búsqueda

Se proporciona un video de demostración grabado de la pantalla por separado. Enlace de YouTube: https://youtu.be/AFfSEyZrUnw

Nota Académica

Este proyecto es una implementación vulnerable representativa inspirada en CVE-2024-8465. No es el software original afectado.

Aviso Legal

Este proyecto contiene vulnerabilidades de seguridad intencionales. No implemente esta aplicación en un entorno de producción. Los autores no son responsables de ningún uso indebido.

Descargar herramienta