
Намеренно уязвимая система управления больницей, демонстрирующая SQL-инъекцию (CVE-2023-7172), с настройкой Docker и PoC для образовательного тестирования безопасности.
Этот проект содержит уязвимую версию системы управления больницей (HMS), подверженную SQL-инъекциям (CVE-2023-7172). SQL-инъекция — это критическая уязвимость веб-приложений, которая может оказать серьёзное влияние на безопасность и функциональность системы.
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
docker-compose up -d
Откройте веб-браузер и перейдите на страницу входа администратора, обычно расположенную по адресу http://localhost:8080/hms/admin/
В поле «Имя пользователя» введите следующее:
admin' -- -
Заполните поле «Пароль» любым значением (в данном случае это не имеет значения).

Нажмите кнопку «Войти», чтобы попытаться войти, используя изменённое имя пользователя.
Если приложение успешно выполнит вход в панель администратора без необходимости ввода правильного пароля, это указывает на вероятное наличие уязвимости SQL-инъекции.
SQL-инъекция — это критическая уязвимость веб-приложений, которая может оказать серьёзное и разностороннее влияние на безопасность и функциональность системы. Вот ключевые потенциальные последствия успешной атаки с использованием SQL-инъекции:
Для устранения уязвимости SQL-инъекции рассмотрите возможность внедрения следующих лучших практик:
Этот проект намеренно уязвим и должен использоваться только в образовательных и тестовых целях. Не разворачивайте его в производственной среде.