
टीम का नाम: The Misfits
टीम के सदस्य:
इस रिपॉजिटरी में एक कमजोर वेब एप्लिकेशन है जिसे Proof of Concept (PoC) के रूप में बनाया गया है जो CVE-2024-8465 पर आधारित SQL Injection कमजोरी को प्रदर्शित करता है।
यह एप्लिकेशन जानबूझकर असुरक्षित है और दिखाता है कि अनुचित इनपुट हैंडलिंग प्रमाणीकरण बाईपास और डेटाबेस डेटा प्रकटीकरण का कारण कैसे बन सकती है।
यह परियोजना केवल शैक्षणिक और शैक्षिक उद्देश्यों के लिए है।
https://www.cve.org/CVERecord?id=CVE-2024-8465
फ़ाइल: login.php
कमजोर SQL क्वेरी: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
उदाहरण इंजेक्शन पेलोड: ' OR '1'='1' --
प्रभाव: कोई हमलावर प्रमाणीकरण को बायपास कर सकता है और बिना वैध क्रेडेंशियल्स के लॉग इन कर सकता है।
फ़ाइल: search.php
कमजोर SQL क्वेरी: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
उदाहरण इंजेक्शन पेलोड: %' OR '1'='1' --
प्रभाव: कोई हमलावर संवेदनशील डेटा सहित सभी कर्मचारी रिकॉर्ड प्राप्त कर सकता है।
आवश्यकताएँ:
रिपॉजिटरी क्लोन करें: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
प्रोजेक्ट निर्देशिका में जाएँ: cd TheMisfits-CVE-2024-8465-SQLi
कमजोर वातावरण प्रारंभ करें(हम अनुशंसा करते हैं कि आप Docker Desktop में टर्मिनल का उपयोग करें): docker compose up --build
लॉगिन पृष्ठ: http://localhost:8080/index.php
खोज पृष्ठ: http://localhost:8080/search.php
डेमो निम्न दिखाता है:
एक स्क्रीन-रिकॉर्डेड प्रदर्शन वीडियो अलग से प्रदान किया गया है। YouTube लिंक: https://youtu.be/AFfSEyZrUnw
यह परियोजना CVE-2024-8465 से प्रेरित एक प्रतिनिधि कमजोर कार्यान्वयन है। यह मूल प्रभावित सॉफ़्टवेयर नहीं है।
इस परियोजना में जानबूझकर सुरक्षा कमजोरियाँ हैं। इस एप्लिकेशन को उत्पादन वातावरण में तैनात न करें। लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।