
App web PHP intenzionalmente vulnerabile che dimostra il bypass dell'autenticazione tramite iniezione SQL e la divulgazione non autorizzata di dati modellata su CVE-2024-8465 per PoC didattico e test di sicurezza.
Nome del Team: The Misfits
Membri del Team:
Questo repository contiene un'applicazione web vulnerabile creata come Proof of Concept (PoC) per dimostrare una vulnerabilità SQL Injection modellata su CVE-2024-8465.
L'applicazione è intenzionalmente insicura e mostra come una gestione impropria degli input possa portare al bypass dell'autenticazione e alla divulgazione dei dati del database.
Questo progetto è solo a scopo accademico ed educativo.
https://www.cve.org/CVERecord?id=CVE-2024-8465
File: login.php
Query SQL Vulnerabile:
SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Esempio di Payload di Iniezione:
' OR '1'='1' --
Impatto: Un attaccante può bypassare l'autenticazione e accedere senza credenziali valide.
File: search.php
Query SQL Vulnerabile:
SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Esempio di Payload di Iniezione:
%' OR '1'='1' --
Impatto: Un attaccante può recuperare tutti i record dei dipendenti, inclusi dati sensibili.
Requisiti:
Clona il repository:
git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Entra nella directory del progetto:
cd TheMisfits-CVE-2024-8465-SQLi
Avvia l'ambiente vulnerabile (Si consiglia di utilizzare il terminale in Docker Desktop):
docker compose up --build
Pagina di Login: http://localhost:8080/index.php
Pagina di Ricerca: http://localhost:8080/search.php
La demo mostra:
Un video dimostrativo registrato dallo schermo è fornito separatamente. Link YouTube: https://youtu.be/AFfSEyZrUnw
Questo progetto è un'implementazione vulnerabile rappresentativa ispirata a CVE-2024-8465. Non è il software originale affetto.
Questo progetto contiene vulnerabilità di sicurezza intenzionali. Non distribuire questa applicazione in un ambiente di produzione. Gli autori non sono responsabili per qualsiasi uso improprio.