
Преднамеренно уязвимое веб-приложение, демонстрирующее уязвимости SQL-инъекций (CVE-2024-8465) в образовательных целях, включая обход аутентификации и раскрытие данных.
Название команды: The Misfits
Участники команды:
Этот репозиторий содержит уязвимое веб-приложение, созданное в качестве доказательства концепции (PoC) для демонстрации уязвимости SQL-инъекции, смоделированной по образцу CVE-2024-8465.
Приложение намеренно небезопасно и показывает, как неправильная обработка входных данных может привести к обходу аутентификации и раскрытию данных базы данных.
Этот проект предназначен только для академических и образовательных целей.
https://www.cve.org/CVERecord?id=CVE-2024-8465
Файл: login.php
Уязвимый SQL-запрос: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
Пример полезной нагрузки для инъекции: ' OR '1'='1' --
Влияние: Злоумышленник может обойти аутентификацию и войти без действительных учетных данных.
Файл: search.php
Уязвимый SQL-запрос: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
Пример полезной нагрузки для инъекции: %' OR '1'='1' --
Влияние: Злоумышленник может получить все записи сотрудников, включая конфиденциальные данные.
Требования:
Клонируйте репозиторий: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
Перейдите в каталог проекта: cd TheMisfits-CVE-2024-8465-SQLi
Запустите уязвимое окружение (рекомендуем использовать терминал в Docker Desktop): docker compose up --build
Страница входа: http://localhost:8080/index.php
Страница поиска: http://localhost:8080/search.php
Демонстрация показывает:
Видеодемонстрация с записью экрана предоставляется отдельно. YouTube link: https://youtu.be/AFfSEyZrUnw
Этот проект является репрезентативной уязвимой реализацией, вдохновленной CVE-2024-8465. Это не оригинальное уязвимое программное обеспечение.
Этот проект содержит намеренные уязвимости безопасности. Не развертывайте это приложение в рабочей среде. Авторы не несут ответственности за любое неправомерное использование.