
팀 이름: The Misfits
팀 구성원:
이 저장소에는 CVE-2024-8465를 모델로 한 SQL 인젝션 취약점을 시연하기 위해 개념 증명(PoC)으로 제작된 취약한 웹 애플리케이션이 포함되어 있습니다.
이 애플리케이션은 의도적으로 안전하지 않게 설계되었으며, 부적절한 입력 처리로 인해 인증 우회와 데이터베이스 데이터 노출이 어떻게 발생할 수 있는지 보여줍니다.
이 프로젝트는 학술 및 교육 목적으로만 제공됩니다.
https://www.cve.org/CVERecord?id=CVE-2024-8465
파일: login.php
취약한 SQL 쿼리: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
예시 인젝션 페이로드: ' OR '1'='1' --
영향: 공격자는 유효한 자격 증명 없이 인증을 우회하고 로그인할 수 있습니다.
파일: search.php
취약한 SQL 쿼리: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
예시 인젝션 페이로드: %' OR '1'='1' --
영향: 공격자는 민감한 데이터를 포함한 모든 직원 기록을 검색할 수 있습니다.
요구 사항:
저장소를 클론합니다: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
프로젝트 디렉터리로 이동합니다: cd TheMisfits-CVE-2024-8465-SQLi
취약한 환경을 시작합니다(가능하면 Docker Desktop의 터미널을 사용하는 것을 권장합니다): docker compose up --build
로그인 페이지: http://localhost:8080/index.php
검색 페이지: http://localhost:8080/search.php
데모에서는 다음을 보여줍니다:
화면 녹화된 시연 동영상은 별도로 제공됩니다. YouTube 링크: https://youtu.be/AFfSEyZrUnw
이 프로젝트는 CVE-2024-8465에서 영감을 받은 대표적인 취약 구현 예시입니다. 원본 영향 소프트웨어가 아닙니다.
이 프로젝트에는 의도적인 보안 취약점이 포함되어 있습니다. 이 애플리케이션을 프로덕션 환경에 배포하지 마십시오. 저자는 어떠한 오용에 대해서도 책임을 지지 않습니다.