团队名称:The Misfits
团队成员:
本仓库包含一个存在漏洞的 Web 应用程序,作为概念验证(PoC)创建,用于演示模拟 CVE-2024-8465 的 SQL 注入漏洞。
该应用程序故意设计为不安全的,展示了不当的输入处理如何导致身份验证绕过和数据库数据泄露。
本项目仅供学术和教育目的使用。
https://www.cve.org/CVERecord?id=CVE-2024-8465
文件:login.php
易受攻击的 SQL 查询: SELECT id, username, role FROM users WHERE username='$username' AND password='$password'
示例注入载荷: ' OR '1'='1' --
影响: 攻击者可以绕过身份验证,在无需有效凭据的情况下登录。
文件:search.php
易受攻击的 SQL 查询: SELECT id, name, email, salary FROM employees WHERE name LIKE '%$q%'
示例注入载荷: %' OR '1'='1' --
影响: 攻击者可以检索所有员工记录,包括敏感数据。
要求:
克隆仓库: git clone https://github.com/19melek19/TheMisfits-CVE-2024-8465-SQLi.git
进入项目目录: cd TheMisfits-CVE-2024-8465-SQLi
启动易受攻击的环境(我们建议您使用 Docker Desktop 中的终端): docker compose up --build
登录页面: http://localhost:8080/index.php
搜索页面: http://localhost:8080/search.php
演示内容包括:
另提供屏幕录制的演示视频。 YouTube 链接:https://youtu.be/AFfSEyZrUnw
本项目是受 CVE-2024-8465 启发而创建的代表性易受攻击实现,并非原始受影响软件。
本项目包含故意设计的安全漏洞。 请勿在生产环境中部署此应用程序。 作者不对任何滥用行为负责。