
Веб-приложение Proof-of-concept, уязвимое к SQL-инъекциям, демонстрирующее обход аутентификации и раскрытие данных через CVE-2024-8465, предназначенное для академического и CTF-обучения.
Название команды: The Misfits
Участники команды:
Этот репозиторий содержит уязвимое веб-приложение, созданное как доказательство концепции (PoC) для демонстрации уязвимости SQL-инъекции по образцу CVE-2024-8465.
Приложение намеренно небезопасно и показывает, как неправильная обработка ввода может привести к обходу аутентификации и раскрытию данных базы данных.
Этот проект предназначен только для академических и образовательных целей.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Файл: login.php
Уязвимый SQL-запрос: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Пример полезной нагрузки для инъекции: ' OR '1'='1' --
Воздействие: Злоумышленник может обойти аутентификацию и войти без действительных учетных данных.
Файл: search.php
Уязвимый SQL-запрос: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Пример полезной нагрузки для инъекции: %' OR '1'='1' --
Воздействие: Злоумышленник может получить все записи сотрудников, включая конфиденциальные данные.
Требования:
Клонировать репозиторий: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Перейти в каталог проекта: cd TheMisfits-CVE-2024-8465-SQLi
Запустить уязвимую среду (рекомендуется использовать терминал в Docker Desktop): docker compose up --build
Страница входа: http://localhost:8080/index.php
Страница поиска: http://localhost:8080/search.php
Демонстрация показывает:
Отдельно предоставлено видео с записью экрана. YouTube link: https://youtu.be/AFfSEyZrUnw
Этот проект представляет собой репрезентативную уязвимую реализацию, вдохновленную CVE-2024-8465. Это не оригинальное уязвимое программное обеспечение.
Этот проект содержит преднамеренные уязвимости безопасности. Не разворачивайте это приложение в рабочей среде. Авторы не несут ответственности за любое неправомерное использование.