首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >EMLOG博客系统存在暴力破解漏洞

EMLOG博客系统存在暴力破解漏洞

作者头像
C4rpeDime
发布2018-08-29 11:28:07
8370
发布2018-08-29 11:28:07
举报
文章被收录于专栏:黑白安全黑白安全黑白安全

漏洞简介: Emlog博客系统默认后台登陆地址为http://域名/admin/login.php 而后台登陆时,错误情况下,验证码未刷新,导致可暴力破解登陆管理员账号 低危漏洞,但是在emlog5.3.1和6.0测试版本均存在 漏洞成因:

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第1张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第1张

同时,其6.0测试版本也未修复。 漏洞验证/演示: 下载官方的emlog5.3.1版本 http://www.emlog.net/ http://bbs.emlog.net/forum.php?mod=attachment&aid=MTk5MjF8OGI3OWViYWR8MTUwOTI0NjMzMnw0MjA4OXwzNjU4NQ%3D%3D http://127.0.0.1:81/admin/

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第2张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第2张

已知管理员用户名为:admin(可在前端文章页寻找作者用户名)

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第3张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第3张

登陆后台:http://127.0.0.1:81/admin/

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第4张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第4张

随便输入admin admin123 qdiwx,点击登陆 然后burpsuite抓包

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第5张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第5张

CTRL+I尝试暴力破解:

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第6张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第6张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第7张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第7张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第8张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第8张

成功爆破出密码,所以再次验证:验证码没消除会话,导致可暴力破解漏洞的存在 解决办法: 在/admin/globals.php文件中修改:

EMLOG博客系统存在暴力破解漏洞 漏洞分析 第9张
EMLOG博客系统存在暴力破解漏洞 漏洞分析 第9张
本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2018-04-074,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
验证码
腾讯云新一代行为验证码(Captcha),基于十道安全栅栏, 为网页、App、小程序开发者打造立体、全面的人机验证。最大程度保护注册登录、活动秒杀、点赞发帖、数据保护等各大场景下业务安全的同时,提供更精细化的用户体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档