Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TheMisfits-CVE-2024-8465-SQLi — 故意易受攻击的 PHP Web 应用,演示 SQL 注入身份验证绕过和未经授权的数据泄露,模拟 CVE-2024-8465,用于教育性 PoC 和安全测试。 | Kitploit
工具/GitHubGitHub/19melek19/themisfits-cve-2024-8465-sqli
漏洞分析Web应用程序漏洞利用CTF渗透测试学习与教育实验室与实践
GitHub19melek19/themisfits-cve-2024-8465-sqli

TheMisfits-CVE-2024-8465-SQLi

故意易受攻击的 PHP Web 应用,演示 SQL 注入身份验证绕过和未经授权的数据泄露,模拟 CVE-2024-8465,用于教育性 PoC 和安全测试。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
27个月前尚未审核
分享

CVE-2024-8465 – SQL注入概念验证

团队信息

团队名称:The Misfits

团队成员:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

概述

本仓库包含一个存在漏洞的Web应用程序,作为概念验证(PoC),用于演示模仿CVE-2024-8465的SQL注入漏洞。

该应用程序故意设计为不安全,展示不当的输入处理如何导致认证绕过和数据库数据泄露。

本项目仅用于学术和教育目的。

CVE参考

https://www.cve.org/CVERecord?id=CVE-2024-8465

展示的漏洞

  1. 使用SQL注入绕过认证
  2. 使用SQL注入未经授权披露数据

存在漏洞的登录端点

文件:login.php

存在漏洞的SQL查询: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

注入载荷示例: ' OR '1'='1' --

影响: 攻击者可以绕过认证,无需有效凭据即可登录。

存在漏洞的搜索端点

文件:search.php

存在漏洞的SQL查询: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

注入载荷示例: %' OR '1'='1' --

影响: 攻击者可以检索所有员工记录,包括敏感数据。

环境设置

依赖:

  • Docker
  • Docker Compose
  • Git

安装步骤

  1. 克隆仓库: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. 进入项目目录: cd TheMisfits-CVE-2024-8465-SQLi

  3. 启动存在漏洞的环境(建议在Docker Desktop中使用终端): docker compose up --build

应用访问

登录页面: http://localhost:8080/index.php

搜索页面: http://localhost:8080/search.php

演示

演示内容包括:

  • 使用看似有效的凭据进行失败的登录尝试
  • 使用SQL注入成功登录
  • 通过搜索功能暴露数据库数据

提供单独的屏幕录制演示视频。 YouTube链接:https://youtu.be/AFfSEyZrUnw

学术说明

本项目是一个代表性的脆弱性实现,受CVE-2024-8465启发,并非原始受影响软件。

免责声明

本项目包含故意安全漏洞。请勿在生产环境中部署此应用。作者不对任何滥用负责。

下载工具