团队名称:The Misfits
团队成员:
本仓库包含一个存在漏洞的Web应用程序,作为概念验证(PoC),用于演示模仿CVE-2024-8465的SQL注入漏洞。
该应用程序故意设计为不安全,展示不当的输入处理如何导致认证绕过和数据库数据泄露。
本项目仅用于学术和教育目的。
https://www.cve.org/CVERecord?id=CVE-2024-8465
文件:login.php
存在漏洞的SQL查询: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
注入载荷示例: ' OR '1'='1' --
影响: 攻击者可以绕过认证,无需有效凭据即可登录。
文件:search.php
存在漏洞的SQL查询: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
注入载荷示例: %' OR '1'='1' --
影响: 攻击者可以检索所有员工记录,包括敏感数据。
依赖:
克隆仓库: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
进入项目目录: cd TheMisfits-CVE-2024-8465-SQLi
启动存在漏洞的环境(建议在Docker Desktop中使用终端): docker compose up --build
登录页面: http://localhost:8080/index.php
搜索页面: http://localhost:8080/search.php
演示内容包括:
提供单独的屏幕录制演示视频。 YouTube链接:https://youtu.be/AFfSEyZrUnw
本项目是一个代表性的脆弱性实现,受CVE-2024-8465启发,并非原始受影响软件。
本项目包含故意安全漏洞。请勿在生产环境中部署此应用。作者不对任何滥用负责。