
Aplicación web intencionalmente vulnerable que demuestra vulnerabilidades de inyección SQL (CVE-2024-8465) con fines educativos, incluyendo omisión de autenticación y divulgación de datos.
Nombre del Equipo: The Misfits
Miembros del Equipo:
Este repositorio contiene una aplicación web vulnerable creada como una Prueba de Concepto (PoC) para demostrar una vulnerabilidad de Inyección SQL modelada según CVE-2024-8465.
La aplicación es intencionalmente insegura y muestra cómo un manejo inadecuado de la entrada puede llevar a una omisión de autenticación y divulgación de datos de la base de datos.
Este proyecto es solo para fines académicos y educativos.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Archivo: login.php
Consulta SQL vulnerable: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Ejemplo de carga de inyección: ' OR '1'='1' --
Impacto: Un atacante puede omitir la autenticación e iniciar sesión sin credenciales válidas.
Archivo: search.php
Consulta SQL vulnerable: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Ejemplo de carga de inyección: %' OR '1'='1' --
Impacto: Un atacante puede recuperar todos los registros de empleados, incluidos datos sensibles.
Requisitos:
Clone el repositorio: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Navegue al directorio del proyecto: cd TheMisfits-CVE-2024-8465-SQLi
Inicie el entorno vulnerable (Recomendamos usar la terminal en Docker Desktop): docker compose up --build
Página de inicio de sesión: http://localhost:8080/index.php
Página de búsqueda: http://localhost:8080/search.php
La demostración muestra:
Se proporciona un video de demostración grabado de pantalla por separado. Enlace de YouTube: https://youtu.be/AFfSEyZrUnw
Este proyecto es una implementación vulnerable representativa inspirada en CVE-2024-8465. No es el software original afectado.
Este proyecto contiene vulnerabilidades de seguridad intencionales. No implemente esta aplicación en un entorno de producción. Los autores no son responsables de ningún uso indebido.