
Nome del Team: The Misfits
Membri del Team:
Questo repository contiene un'applicazione web vulnerabile creata come Prova di Concetto (PoC) per dimostrare una vulnerabilità di SQL Injection modellata su CVE-2024-8465.
L'applicazione è intenzionalmente insicura e mostra come una gestione impropria dell'input possa portare al bypass dell'autenticazione e alla divulgazione dei dati del database.
Questo progetto è solo a scopo accademico ed educativo.
https://www.cve.org/CVERecord?id=CVE-2024-8465
File: login.php
Query SQL Vulnerabile: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Esempio di Payload di Iniezione: ' OR '1'='1' --
Impatto: Un attaccante può bypassare l'autenticazione e accedere senza credenziali valide.
File: search.php
Query SQL Vulnerabile: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Esempio di Payload di Iniezione: %' OR '1'='1' --
Impatto: Un attaccante può recuperare tutti i record dei dipendenti, inclusi dati sensibili.
Requisiti:
Clonare il repository: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Entrare nella directory del progetto: cd TheMisfits-CVE-2024-8465-SQLi
Avviare l'ambiente vulnerabile (Si consiglia di utilizzare il terminale in Docker Desktop): docker compose up --build
Pagina di Login: http://localhost:8080/index.php
Pagina di Ricerca: http://localhost:8080/search.php
La demo mostra:
Un video dimostrativo registrato dallo schermo è fornito separatamente. YouTube link: https://youtu.be/AFfSEyZrUnw
Questo progetto è un'implementazione vulnerabile rappresentativa ispirata a CVE-2024-8465. Non è il software originale affetto.
Questo progetto contiene vulnerabilità di sicurezza intenzionali. Non distribuire questa applicazione in un ambiente di produzione. Gli autori non sono responsabili per eventuali usi impropri.