Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-8465-PoC — 故意易受攻击的Web应用,演示SQL注入漏洞(CVE-2024-8465),用于教育目的,包括身份验证绕过和数据泄露。 | Kitploit
工具/GitHubGitHub/sholls000/cve-2024-8465-poc
漏洞分析Web应用程序漏洞利用渗透测试身份验证学习与教育数据库安全
GitHubsholls000/cve-2024-8465-poc

CVE-2024-8465-PoC

故意易受攻击的Web应用,演示SQL注入漏洞(CVE-2024-8465),用于教育目的,包括身份验证绕过和数据泄露。

查看仓库
27个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-8465 – SQL 注入概念验证

团队信息

团队名称:The Misfits

团队成员:

  • Muhammad Tayyab Nisar
  • Oluwasola SAMUEL Abubakar
  • Mohamed Melek Balghouthi

概述

本仓库包含一个存在漏洞的 Web 应用程序,作为概念验证(PoC)创建,用于演示模拟 CVE-2024-8465 的 SQL 注入漏洞。

该应用程序故意设计为不安全的,展示了不当的输入处理如何导致身份验证绕过和数据库数据泄露。

本项目仅供学术和教育目的使用。

CVE 参考

https://www.cve.org/CVERecord?id=CVE-2024-8465

演示的漏洞

  1. 利用 SQL 注入绕过身份验证
  2. 利用 SQL 注入进行未授权数据泄露

易受攻击的登录端点

文件:login.php

易受攻击的 SQL 查询: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'

示例注入载荷: ' OR '1'='1' --

影响: 攻击者可以绕过身份验证,在无需有效凭据的情况下登录。

易受攻击的搜索端点

文件:search.php

易受攻击的 SQL 查询: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'

示例注入载荷: %' OR '1'='1' --

影响: 攻击者可以检索所有员工记录,包括敏感数据。

环境搭建

要求:

  • Docker
  • Docker Compose
  • Git

安装步骤

  1. 克隆仓库: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git

  2. 进入项目目录: cd TheMisfits-CVE-2024-8465-SQLi

  3. 启动易受攻击的环境(我们建议您使用 Docker Desktop 中的终端): docker compose up --build

应用程序访问

登录页面: http://localhost:8080/index.php

搜索页面: http://localhost:8080/search.php

演示

演示内容包括:

  • 使用看似有效的凭据登录失败
  • 使用 SQL 注入成功登录
  • 通过搜索功能暴露数据库数据

另提供屏幕录制的演示视频。 YouTube 链接:https://youtu.be/AFfSEyZrUnw

学术说明

本项目是受 CVE-2024-8465 启发而创建的代表性易受攻击实现,并非原始受影响软件。

免责声明

本项目包含故意设计的安全漏洞。 请勿在生产环境中部署此应用程序。 作者不对任何滥用行为负责。

下载工具