
Aplicación web PHP intencionalmente vulnerable que demuestra la omisión de autenticación por inyección SQL y la divulgación no autorizada de datos, modelada según CVE-2024-8465 con fines educativos de PoC y pruebas de seguridad.
Nombre del Equipo: The Misfits
Miembros del Equipo:
Este repositorio contiene una aplicación web vulnerable creada como una Prueba de Concepto (PoC) para demostrar una vulnerabilidad de Inyección SQL modelada según CVE-2024-8465.
La aplicación es intencionalmente insegura y muestra cómo el manejo inadecuado de entradas puede llevar a la evasión de autenticación y a la divulgación de datos de la base de datos.
Este proyecto es solo para fines académicos y educativos.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Archivo: login.php
Consulta SQL Vulnerable: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Ejemplo de Payload de Inyección: ' OR '1'='1' --
Impacto: Un atacante puede evadir la autenticación e iniciar sesión sin credenciales válidas.
Archivo: search.php
Consulta SQL Vulnerable: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Ejemplo de Payload de Inyección: %' OR '1'='1' --
Impacto: Un atacante puede recuperar todos los registros de empleados, incluidos datos sensibles.
Requisitos:
Clonar el repositorio: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Navegar al directorio del proyecto: cd TheMisfits-CVE-2024-8465-SQLi
Iniciar el entorno vulnerable (Recomendamos usar la terminal en Docker Desktop): docker compose up --build
Página de Inicio de Sesión: http://localhost:8080/index.php
Página de Búsqueda: http://localhost:8080/search.php
La demo muestra:
Se proporciona un video de demostración grabado de la pantalla por separado. Enlace de YouTube: https://youtu.be/AFfSEyZrUnw
Este proyecto es una implementación vulnerable representativa inspirada en CVE-2024-8465. No es el software original afectado.
Este proyecto contiene vulnerabilidades de seguridad intencionales. No implemente esta aplicación en un entorno de producción. Los autores no son responsables de ningún uso indebido.