
SQL 인젝션에 취약한 개념 증명 웹 애플리케이션으로, CVE-2024-8465를 통한 인증 우회 및 데이터 노출을 시연하며 학술 및 CTF 훈련용으로 설계되었습니다.
팀 이름: The Misfits
팀 구성원:
이 저장소에는 CVE-2024-8465를 모델로 한 SQL 인젝션 취약점을 시연하기 위해 개념 증명(PoC)으로 생성된 취약한 웹 애플리케이션이 포함되어 있습니다. 이 애플리케이션은 의도적으로 안전하지 않으며, 부적절한 입력 처리가 인증 우회 및 데이터베이스 데이터 노출로 이어질 수 있는 방법을 보여줍니다. 이 프로젝트는 학술 및 교육 목적으로만 사용됩니다.
https://www.cve.org/CVERecord?id=CVE-2024-8465
파일: login.php
취약한 SQL 쿼리: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
예시 인젝션 페이로드: ' OR '1'='1' --
영향: 공격자는 인증을 우회하고 유효한 자격 증명 없이 로그인할 수 있습니다.
파일: search.php
취약한 SQL 쿼리: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
예시 인젝션 페이로드: %' OR '1'='1' --
영향: 공격자는 민감한 데이터를 포함한 모든 직원 기록을 검색할 수 있습니다.
요구 사항:
저장소 클론: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
프로젝트 디렉토리로 이동: cd TheMisfits-CVE-2024-8465-SQLi
취약한 환경 시작(Docker Desktop의 터미널 사용을 권장합니다): docker compose up --build
로그인 페이지: http://localhost:8080/index.php
검색 페이지: http://localhost:8080/search.php
시연 내용:
화면 녹화 시연 영상은 별도로 제공됩니다. YouTube 링크: https://youtu.be/AFfSEyZrUnw
이 프로젝트는 CVE-2024-8465에서 영감을 받은 대표적인 취약한 구현입니다. 원래 영향을 받는 소프트웨어가 아닙니다.
이 프로젝트에는 의도적인 보안 취약점이 포함되어 있습니다. 이 애플리케이션을 프로덕션 환경에 배포하지 마십시오. 저자는 어떠한 오용에 대해서도 책임을 지지 않습니다.