
Application web vulnérable aux injections SQL (preuve de concept) démontrant le contournement d'authentification et la divulgation de données via CVE-2024-8465, conçue pour l'entraînement académique et CTF.
Nom de l'équipe : The Misfits
Membres de l'équipe :
Ce dépôt contient une application web vulnérable créée comme preuve de concept (PoC) pour démontrer une vulnérabilité d'injection SQL basée sur CVE-2024-8465.
L'application est intentionnellement non sécurisée et montre comment une gestion incorrecte des entrées peut entraîner un contournement de l'authentification et la divulgation de données de la base de données.
Ce projet est uniquement à des fins académiques et éducatives.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Fichier : login.php
Requête SQL vulnérable : SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Exemple de charge utile d'injection : ' OR '1'='1' --
Impact : Un attaquant peut contourner l'authentification et se connecter sans identifiants valides.
Fichier : search.php
Requête SQL vulnérable : SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Exemple de charge utile d'injection : %' OR '1'='1' --
Impact : Un attaquant peut récupérer tous les enregistrements des employés, y compris les données sensibles.
Prérequis :
Clonez le dépôt : git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Rendez-vous dans le répertoire du projet : cd TheMisfits-CVE-2024-8465-SQLi
Démarrez l'environnement vulnérable(Nous recommandons d'utiliser le terminal dans Docker Desktop) : docker compose up --build
Page de connexion : http://localhost:8080/index.php
Page de recherche : http://localhost:8080/search.php
La démo montre :
Une vidéo de démonstration enregistrée est fournie séparément. Lien YouTube : https://youtu.be/AFfSEyZrUnw
Ce projet est une implémentation vulnérable représentative inspirée de CVE-2024-8465. Ce n'est pas le logiciel original affecté.
Ce projet contient des vulnérabilités de sécurité intentionnelles. Ne déployez pas cette application dans un environnement de production. Les auteurs ne sont pas responsables d'une mauvaise utilisation.