
# Sistema di gestione ospedaliera intenzionalmente vulnerabile che dimostra l'iniezione SQL (CVE-2023-7172) con configurazione Docker e PoC per test di sicurezza educativi.
Questo progetto contiene una versione vulnerabile di un Hospital Management System (HMS) suscettibile a SQL Injection (CVE-2023-7172). La SQL Injection è una vulnerabilità critica delle applicazioni web che può avere gravi impatti sulla sicurezza e sulla funzionalità di un sistema.
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
docker-compose up -d
Aprire un browser web e navigare alla pagina di login dell'amministratore, tipicamente situata all'indirizzo http://localhost:8080/hms/admin/
Nel campo "Username", inserire quanto segue:
admin' -- -
Compilare il campo "Password" con qualsiasi valore (in questo caso non ha importanza).

Fare clic sul pulsante "Log In" per tentare di accedere utilizzando lo username modificato.
Se l'applicazione consente di accedere correttamente alla dashboard dell'amministratore senza richiedere la password corretta, ciò indica che è probabilmente presente una vulnerabilità di SQL Injection.
La SQL Injection è una vulnerabilità critica delle applicazioni web che può avere impatti gravi e di ampia portata sulla sicurezza e sulla funzionalità di un sistema. Ecco i principali impatti potenziali di un attacco SQL Injection riuscito:
Per mitigare la vulnerabilità di SQL Injection, si consiglia di implementare le seguenti best practice:
Questo progetto è intenzionalmente vulnerabile e dovrebbe essere utilizzato esclusivamente a scopo educativo e di test. Non distribuirlo in un ambiente di produzione.