Appweb在7.0.3之前的版本中,对于digest和form两种认证方式,如果用户传入空密码,appweb将因为一个逻辑错误导致直接认证成功,并返回session。

漏洞复现

  1. 启动漏洞环境。
    AppWeb认证绕过漏洞(CVE-2018-8715)复现
  2. 在浏览器端访问测试目标地址,在burp suite抓包改包重放。

    AppWeb认证绕过漏洞(CVE-2018-8715)复现
  3. 转发修改后的包,访问浏览器,导致空密码登录成功。
    AppWeb认证绕过漏洞(CVE-2018-8715)复现

相关文章:

  • 2021-07-19
  • 2021-04-19
  • 2021-09-09
  • 2021-11-29
  • 2021-10-17
  • 2021-04-19
  • 2021-09-02
猜你喜欢
  • 2021-07-03
  • 2021-09-23
  • 2021-04-27
  • 2021-07-01
  • 2022-01-17
  • 2021-06-18
  • 2022-12-23
相关资源
相似解决方案