Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-8465-PoC — Преднамеренно уязвимое веб-приложение, демонстрирующее уязвимости SQL-инъекций (CVE-2024-8465) в образовательных целях, включая обход аутентификации и раскрытие данных. | Kitploit
Инструменты/GitHubGitHub/sholls000/cve-2024-8465-poc
Анализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияОбучение и ОбразованиеБезопасность Баз Данных
GitHubsholls000/cve-2024-8465-poc

CVE-2024-8465-PoC

Преднамеренно уязвимое веб-приложение, демонстрирующее уязвимости SQL-инъекций (CVE-2024-8465) в образовательных целях, включая обход аутентификации и раскрытие данных.

Репозиторий
27 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-8465 – Доказательство концепции SQL-инъекции

Информация о команде

Название команды: The Misfits

Участники команды:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

Обзор

Этот репозиторий содержит уязвимое веб-приложение, созданное в качестве доказательства концепции (PoC) для демонстрации уязвимости SQL-инъекции, смоделированной по образцу CVE-2024-8465.

Приложение намеренно небезопасно и показывает, как неправильная обработка входных данных может привести к обходу аутентификации и раскрытию данных базы данных.

Этот проект предназначен только для академических и образовательных целей.

Ссылка на CVE

https://www.cve.org/CVERecord?id=CVE-2024-8465

Демонстрируемые уязвимости

  1. Обход аутентификации с помощью SQL-инъекции
  2. Несанкционированное раскрытие данных с помощью SQL-инъекции

Уязвимая конечная точка входа

Файл: login.php

Уязвимый SQL-запрос: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

Пример полезной нагрузки для инъекции: ' OR '1'='1' --

Влияние: Злоумышленник может обойти аутентификацию и войти без действительных учетных данных.

Уязвимая конечная точка поиска

Файл: search.php

Уязвимый SQL-запрос: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

Пример полезной нагрузки для инъекции: %' OR '1'='1' --

Влияние: Злоумышленник может получить все записи сотрудников, включая конфиденциальные данные.

Настройка окружения

Требования:

  • Docker
  • Docker Compose
  • Git

Шаги по установке

  1. Клонируйте репозиторий: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. Перейдите в каталог проекта: cd TheMisfits-CVE-2024-8465-SQLi

  3. Запустите уязвимое окружение (рекомендуем использовать терминал в Docker Desktop): docker compose up --build

Доступ к приложению

Страница входа: http://localhost:8080/index.php

Страница поиска: http://localhost:8080/search.php

Демонстрация

Демонстрация показывает:

  • Неудачный вход с видимо действительными учетными данными
  • Успешный вход с использованием SQL-инъекции
  • Раскрытие данных базы данных через функцию поиска

Видеодемонстрация с записью экрана предоставляется отдельно. YouTube link: https://youtu.be/AFfSEyZrUnw

Академическое примечание

Этот проект является репрезентативной уязвимой реализацией, вдохновленной CVE-2024-8465. Это не оригинальное уязвимое программное обеспечение.

Отказ от ответственности

Этот проект содержит намеренные уязвимости безопасности. Не развертывайте это приложение в рабочей среде. Авторы не несут ответственности за любое неправомерное использование.

Скачать инструмент