
जानबूझकर कमजोर अस्पताल प्रबंधन प्रणाली जो SQL इंजेक्शन (CVE-2023-7172) का प्रदर्शन करती है, Docker सेटअप और शैक्षिक सुरक्षा परीक्षण के लिए PoC के साथ।
इस प्रोजेक्ट में हॉस्पिटल मैनेजमेंट सिस्टम (HMS) का एक असुरक्षित संस्करण शामिल है जो SQL इंजेक्शन (CVE-2023-7172) के प्रति संवेदनशील है। SQL इंजेक्शन एक गंभीर वेब एप्लिकेशन भेद्यता है जिसका सिस्टम की सुरक्षा और कार्यक्षमता पर गंभीर प्रभाव पड़ सकता है।
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
docker-compose up -d
एक वेब ब्राउज़र खोलें और एडमिन लॉगिन पेज पर जाएं, जो आमतौर पर http://localhost:8080/hms/admin/ पर स्थित होता है।
"Username" फ़ील्ड में निम्नलिखित दर्ज करें:
admin' -- -
"Password" फ़ील्ड में कोई भी मान भरें (इस मामले में इससे कोई फर्क नहीं पड़ता)।

संशोधित उपयोगकर्ता नाम का उपयोग करके लॉग इन करने का प्रयास करने के लिए "Log In" बटन पर क्लिक करें।
यदि एप्लिकेशन सही पासवर्ड की आवश्यकता के बिना आपको एडमिन डैशबोर्ड में सफलतापूर्वक लॉग इन करा देता है, तो यह इंगित करता है कि SQL इंजेक्शन भेद्यता संभवतः मौजूद है।
SQL इंजेक्शन एक गंभीर वेब एप्लिकेशन भेद्यता है जिसका सिस्टम की सुरक्षा और कार्यक्षमता पर गंभीर और व्यापक प्रभाव पड़ सकता है। सफल SQL इंजेक्शन हमले के प्रमुख संभावित प्रभाव यहां दिए गए हैं:
SQL इंजेक्शन भेद्यता को कम करने के लिए, निम्नलिखित सर्वोत्तम प्रथाओं को लागू करने पर विचार करें:
यह प्रोजेक्ट जानबूझकर असुरक्षित है और इसका उपयोग केवल शैक्षिक और परीक्षण उद्देश्यों के लिए किया जाना चाहिए। इसे उत्पादन वातावरण में तैनात न करें।