
Aplicação web PHP intencionalmente vulnerável que demonstra bypass de autenticação por injeção SQL e divulgação não autorizada de dados, modelada após a CVE-2024-8465 para PoC educacional e testes de segurança.
Nome da Equipe: The Misfits
Membros da Equipe:
Este repositório contém uma aplicação web vulnerável criada como Prova de Conceito (PoC) para demonstrar uma vulnerabilidade de Injeção SQL modelada a partir de CVE-2024-8465.
A aplicação é intencionalmente insegura e mostra como o tratamento inadequado de entradas pode levar à bypass de autenticação e à divulgação de dados do banco de dados.
Este projeto é apenas para fins acadêmicos e educacionais.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Arquivo: login.php
Consulta SQL Vulnerável: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Exemplo de Payload de Injeção: ' OR '1'='1' --
Impacto: Um atacante pode bypassar a autenticação e fazer login sem credenciais válidas.
Arquivo: search.php
Consulta SQL Vulnerável: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Exemplo de Payload de Injeção: %' OR '1'='1' --
Impacto: Um atacante pode recuperar todos os registros de funcionários, incluindo dados sensíveis.
Requisitos:
Clone o repositório: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Navegue até o diretório do projeto: cd TheMisfits-CVE-2024-8465-SQLi
Inicie o ambiente vulnerável (Recomendamos usar o terminal no Docker Desktop): docker compose up --build
Página de Login: http://localhost:8080/index.php
Página de Busca: http://localhost:8080/search.php
A demonstração mostra:
Um vídeo de demonstração gravado em tela é fornecido separadamente. Link do YouTube: https://youtu.be/AFfSEyZrUnw
Este projeto é uma implementação vulnerável representativa inspirada pelo CVE-2024-8465. Não é o software original afetado.
Este projeto contém vulnerabilidades de segurança intencionais. Não implante esta aplicação em um ambiente de produção. Os autores não são responsáveis por qualquer uso indevido.