Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TheMisfits-CVE-2024-8465-SQLi — Веб-приложение Proof-of-concept, уязвимое к SQL-инъекциям, демонстрирующее обход аутентификации и раскрытие данных через CVE-2024-8465, предназначенное для академического и CTF-обучения. | Kitploit
Инструменты/GitHubGitHub/19melek19/themisfits-cve-2024-8465-sqli
Анализ уязвимостейЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHub19melek19/themisfits-cve-2024-8465-sqli

TheMisfits-CVE-2024-8465-SQLi

Веб-приложение Proof-of-concept, уязвимое к SQL-инъекциям, демонстрирующее обход аутентификации и раскрытие данных через CVE-2024-8465, предназначенное для академического и CTF-обучения.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
7 месяцев назадЕщё не проверено

CVE-2024-8465 – Доказательство концепции SQL-инъекции

Информация о команде

Название команды: The Misfits

Участники команды:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

Обзор

Этот репозиторий содержит уязвимое веб-приложение, созданное как доказательство концепции (PoC) для демонстрации уязвимости SQL-инъекции по образцу CVE-2024-8465.

Приложение намеренно небезопасно и показывает, как неправильная обработка ввода может привести к обходу аутентификации и раскрытию данных базы данных.

Этот проект предназначен только для академических и образовательных целей.

Ссылка на CVE

https://www.cve.org/CVERecord?id=CVE-2024-8465

Продемонстрированные уязвимости

  1. Обход аутентификации с помощью SQL-инъекции
  2. Несанкционированное раскрытие данных с помощью SQL-инъекции

Уязвимая конечная точка входа

Файл: login.php

Уязвимый SQL-запрос: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

Пример полезной нагрузки для инъекции: ' OR '1'='1' --

Воздействие: Злоумышленник может обойти аутентификацию и войти без действительных учетных данных.

Уязвимая конечная точка поиска

Файл: search.php

Уязвимый SQL-запрос: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

Пример полезной нагрузки для инъекции: %' OR '1'='1' --

Воздействие: Злоумышленник может получить все записи сотрудников, включая конфиденциальные данные.

Настройка среды

Требования:

  • Docker
  • Docker Compose
  • Git

Шаги по установке

  1. Клонировать репозиторий: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. Перейти в каталог проекта: cd TheMisfits-CVE-2024-8465-SQLi

  3. Запустить уязвимую среду (рекомендуется использовать терминал в Docker Desktop): docker compose up --build

Доступ к приложению

Страница входа: http://localhost:8080/index.php

Страница поиска: http://localhost:8080/search.php

Демонстрация

Демонстрация показывает:

  • Неудачный вход с внешне действительными учетными данными
  • Успешный вход с помощью SQL-инъекции
  • Раскрытие данных базы данных через функцию поиска

Отдельно предоставлено видео с записью экрана. YouTube link: https://youtu.be/AFfSEyZrUnw

Академическая заметка

Этот проект представляет собой репрезентативную уязвимую реализацию, вдохновленную CVE-2024-8465. Это не оригинальное уязвимое программное обеспечение.

Отказ от ответственности

Этот проект содержит преднамеренные уязвимости безопасности. Не разворачивайте это приложение в рабочей среде. Авторы не несут ответственности за любое неправомерное использование.

Скачать инструмент