
Application web intentionnellement vulnérable démontrant les vulnérabilités d'injection SQL (CVE-2024-8465) à des fins éducatives, y compris le contournement d'authentification et la divulgation de données.
Nom de l'équipe : The Misfits
Membres de l'équipe :
Ce dépôt contient une application web vulnérable créée comme preuve de concept (PoC) pour démontrer une vulnérabilité d'injection SQL basée sur CVE-2024-8465.
L'application est intentionnellement non sécurisée et montre comment une gestion incorrecte des entrées peut conduire à un contournement d'authentification et à la divulgation de données de la base de données.
Ce projet est uniquement à des fins académiques et éducatives.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Fichier : login.php
Requête SQL vulnérable : SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Exemple de charge utile d'injection : ' OR '1'='1' --
Impact : Un attaquant peut contourner l'authentification et se connecter sans identifiants valides.
Fichier : search.php
Requête SQL vulnérable : SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Exemple de charge utile d'injection : %' OR '1'='1' --
Impact : Un attaquant peut récupérer tous les enregistrements des employés, y compris les données sensibles.
Prérequis :
Clonez le dépôt : git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Accédez au répertoire du projet : cd TheMisfits-CVE-2024-8465-SQLi
Démarrez l'environnement vulnérable (nous vous recommandons d'utiliser le terminal dans Docker Desktop) : docker compose up --build
Page de connexion : http://localhost:8080/index.php
Page de recherche : http://localhost:8080/search.php
La démo montre :
Une vidéo de démonstration enregistrée est fournie séparément. Lien YouTube : https://youtu.be/AFfSEyZrUnw
Ce projet est une implémentation vulnérable représentative inspirée de CVE-2024-8465. Il ne s'agit pas du logiciel original affecté.
Ce projet contient des vulnérabilités de sécurité intentionnelles. Ne déployez pas cette application dans un environnement de production. Les auteurs ne sont pas responsables d'une éventuelle mauvaise utilisation.