
CVE-2024-8465 के माध्यम से प्रमाणीकरण बाईपास और डेटा प्रकटीकरण प्रदर्शित करने वाला SQL इंजेक्शन कमजोरियों वाला एक प्रूफ-ऑफ-कॉन्सेप्ट वेब एप्लिकेशन, जो शैक्षणिक और CTF प्रशिक्षण के लिए डिज़ाइन किया गया है।
टीम का नाम: द मिस्फिट्स
टीम के सदस्य:
इस रिपॉजिटरी में एक असुरक्षित वेब एप्लिकेशन है जिसे CVE-2024-8465 पर आधारित SQL इंजेक्शन भेद्यता के प्रूफ ऑफ कॉन्सेप्ट (PoC) के रूप में बनाया गया है।
एप्लिकेशन जानबूझकर असुरक्षित है और यह दर्शाता है कि अनुचित इनपुट हैंडलिंग कैसे प्रमाणीकरण बाईपास और डेटाबेस डेटा खुलासा का कारण बन सकती है।
यह प्रोजेक्ट केवल शैक्षणिक और शैक्षिक उद्देश्यों के लिए है।
https://www.cve.org/CVERecord?id=CVE-2024-8465
फ़ाइल: login.php
भेद्य SQL क्वेरी: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
इंजेक्शन पेलोड उदाहरण: ' OR '1'='1' --
प्रभाव: एक हमलावर प्रमाणीकरण बाईपास कर सकता है और बिना वैध क्रेडेंशियल्स के लॉग इन कर सकता है।
फ़ाइल: search.php
भेद्य SQL क्वेरी: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
इंजेक्शन पेलोड उदाहरण: %' OR '1'='1' --
प्रभाव: एक हमलावर सभी कर्मचारी रिकॉर्ड प्राप्त कर सकता है, जिसमें संवेदनशील डेटा भी शामिल है।
आवश्यकताएँ:
रिपॉजिटरी को क्लोन करें: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
प्रोजेक्ट डायरेक्टरी में नेविगेट करें: cd TheMisfits-CVE-2024-8465-SQLi
असुरक्षित वातावरण शुरू करें (हम अनुशंसा करते हैं कि आप Docker Desktop में टर्मिनल का उपयोग करें): docker compose up --build
लॉगिन पेज: http://localhost:8080/index.php
खोज पेज: http://localhost:8080/search.php
डेमो में दिखाया गया है:
एक स्क्रीन-रिकॉर्डेड प्रदर्शन वीडियो अलग से प्रदान किया गया है। YouTube लिंक: https://youtu.be/AFfSEyZrUnw
यह प्रोजेक्ट CVE-2024-8465 से प्रेरित एक प्रतिनिधि असुरक्षित कार्यान्वयन है। यह मूल प्रभावित सॉफ्टवेयर नहीं है।
इस प्रोजेक्ट में जानबूझकर सुरक्षा भेद्यताएँ हैं। इस एप्लिकेशन को उत्पादन वातावरण में तैनात न करें। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।