登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
博客
发1篇日志+1圆
记录
发1条记录+2圆币
发帖说明
VIP申请
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
VIP申请
VIP网盘
网盘
联系我们
道具
勋章
任务
设置
我的收藏
退出
腾讯QQ
微信登录
返回列表
首页
›
业界区
›
安全
›
CVE-2018-8715 AppWeb认证绕过漏洞 (复现)
CVE-2018-8715 AppWeb认证绕过漏洞 (复现)
[ 复制链接 ]
左优扬
2025-7-29 12:18:44
启动后,访问 http://your-ip:8080,会提示需要输入账号密码,表明环境搭建成功
用户名输入admin,不要点击登录,先挂上burpsuite的代理
使用bp抓包,右键包选择 Send to Repeater,切换到 Repeater 模块
修改请求头
定位 Authorization 头,删除原有复杂参数(如realm、nonce等),仅保留/替换为Authorization: Digest username=admin
点击 Repeater 的Send按钮,观察响应
成功特征:响应状态码为 200 OK,且响应体包含 AppWeb 的欢迎页面内容(如 “Embedthis Appweb 3.0A.1 Documentation”)
打开开发者工具(F12)→ Application → Cookies → 选中目标域名(如192.168.75.132:8080)→ 添加 Cookie,名称为 -http-session-,值为提取的 session
添加session之后刷新页面无需账密即可访问页面(记得关掉代理哦)
成功绕过登录!此漏洞成功复现!!!
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
CVE
2018
8715
AppWeb
认证
相关帖子
基于案例分析 MySQL 权限认证中的具体优先原则
SpringBoot集成TOTP双因素认证(2FA)实战
如何在FastAPI中玩转GitHub认证,让用户一键登录?
从抓包GitHub Copilot认证请求,认识OAuth 2.0技术
从抓包GitHub Copilot认证请求,认识OAuth 2.0技术
CVE-2014-6271 Bash破壳漏洞Shellshock (复现)
IEC60730认证
IEC60730认证
DRF 认证
Django用户认证权限
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
安全
基于案例分析 MySQL 权限认证中的具体优先原则
0
478
龙骋唧
2025-06-10
业界
SpringBoot集成TOTP双因素认证(2FA)实战
0
686
谧怏弦
2025-06-17
业界
如何在FastAPI中玩转GitHub认证,让用户一键登录?
0
128
陆菊
2025-06-22
业界
从抓包GitHub Copilot认证请求,认识OAuth 2.0技术
0
942
缑莺韵
2025-07-18
业界
从抓包GitHub Copilot认证请求,认识OAuth 2.0技术
0
621
诈知
2025-07-18
安全
CVE-2014-6271 Bash破壳漏洞Shellshock (复现)
0
220
呈步
2025-07-29
安全
IEC60730认证
0
988
芮梦月
2025-08-17
安全
IEC60730认证
0
593
镝赋洧
2025-08-17
业界
DRF 认证
0
274
战匈琼
2025-08-29
安全
Django用户认证权限
0
972
移国拱
2025-09-04
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
浏览过的版块
业界
程序
签约作者
程序园优秀签约作者
发帖
左优扬
2025-7-29 12:18:44
关注
0
粉丝关注
21
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
敖可
9984
黎瑞芝
9990
杭环
9988
4
凶契帽
9988
5
氛疵
9988
6
猷咎
9986
7
里豳朝
9986
8
肿圬后
9986
9
蝓俟佐
9984
10
虽裘侪
9984
查看更多