Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TheMisfits-CVE-2024-8465-SQLi — 意図的に脆弱性を持たせたPHP Webアプリで、CVE-2024-8465をモデルにしたSQLインジェクションによる認証バイパスと不正なデータ開示を実演し、教育用のPoCおよびセキュリティテストを目的としています。 | Kitploit
ツール/GitHubGitHub/19melek19/themisfits-cve-2024-8465-sqli
脆弱性分析ウェブアプリケーション悪用CTFペネトレーションテスト学習と教育ラボと実践
GitHub19melek19/themisfits-cve-2024-8465-sqli

TheMisfits-CVE-2024-8465-SQLi

意図的に脆弱性を持たせたPHP Webアプリで、CVE-2024-8465をモデルにしたSQLインジェクションによる認証バイパスと不正なデータ開示を実演し、教育用のPoCおよびセキュリティテストを目的としています。

リポジトリを見る
27ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-8465 – SQLインジェクションの概念実証

チーム情報

チーム名: The Misfits

チームメンバー:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

概要

このリポジトリには、CVE-2024-8465に基づくSQLインジェクションの脆弱性を実証するために作成された、脆弱性のあるWebアプリケーション(概念実証)が含まれています。

このアプリケーションは意図的に安全ではなく、不適切な入力処理が認証バイパスやデータベースデータの開示につながる方法を示しています。

このプロジェクトは学術および教育目的のみを対象としています。

CVE参照

https://www.cve.org/CVERecord?id=CVE-2024-8465

実証される脆弱性

  1. SQLインジェクションを使用した認証バイパス
  2. SQLインジェクションを使用した不正なデータ開示

脆弱なログインエンドポイント

ファイル: login.php

脆弱なSQLクエリ: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

インジェクションペイロードの例: ' OR '1'='1' --

影響: 攻撃者は認証をバイパスし、有効な資格情報なしでログインできます。

脆弱な検索エンドポイント

ファイル: search.php

脆弱なSQLクエリ: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

インジェクションペイロードの例: %' OR '1'='1' --

影響: 攻撃者は機密データを含むすべての従業員レコードを取得できます。

環境セットアップ

必要条件:

  • Docker
  • Docker Compose
  • Git

インストール手順

  1. リポジトリをクローン: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. プロジェクトディレクトリに移動: cd TheMisfits-CVE-2024-8465-SQLi

  3. 脆弱な環境を起動(Docker Desktopのターミナルを使用することをお勧めします): docker compose up --build

アプリケーションへのアクセス

ログインページ: http://localhost:8080/index.php

検索ページ: http://localhost:8080/search.php

デモンストレーション

デモでは以下を示します:

  • 有効に見える資格情報でのログイン失敗
  • SQLインジェクションを使用したログイン成功
  • 検索機能によるデータベースデータの露出

画面録画したデモビデオが別途提供されています。 YouTubeリンク: https://youtu.be/AFfSEyZrUnw

学術的注意事項

このプロジェクトはCVE-2024-8465に着想を得た代表的な脆弱な実装です。 これは元の影響を受けたソフトウェアではありません。

免責事項

このプロジェクトには意図的なセキュリティ脆弱性が含まれています。 本番環境にこのアプリケーションをデプロイしないでください。 著者は誤用に対して一切の責任を負いません。

ツールをダウンロード