Appweb在7.0.3之前的版本中,对于digest和form两种认证方式,如果用户传入空密码,appweb将因为一个逻辑错误导致直接认证成功,并返回session。
漏洞复现
- 启动漏洞环境。
- 在浏览器端访问测试目标地址,在burp suite抓包改包重放。
- 转发修改后的包,访问浏览器,导致空密码登录成功。
相关文章:
-
2021-07-19
-
2021-04-19
-
2021-09-09
-
2021-11-29
-
2021-10-17
-
2021-04-19
-
2021-09-02
猜你喜欢
-
2021-07-03
-
2021-09-23
-
2021-04-27
-
2021-07-01
-
2022-01-17
-
2021-06-18
-
2022-12-23
相关资源
-
下载
2023-03-31
-
下载
2022-12-28
-
下载
2021-06-24