
هذه نسخة معدّلة من استغلال CVE-2018-19422 لإصلاح مشكلة صغيرة لكنها مزعجة واجهتها.
هذه نسخة معدلة من استغلال CVE-2018-19422 لإصلاح مشكلة صغيرة لكنها مزعجة واجهتني.
اضطررت لاستخدام هذا الاستغلال في مسابقة CTF لكنني لم أتمكن من تشغيله بشكل صحيح، فكان يفشل باستمرار في تسجيل الدخول. بعد قدر هائل من الوقت اكتشفت أخيرًا السبب. كانت المشكلة في وسيط url. عندما أحدد رابطًا، يفترض البرنامج تلقائيًا أنني سأنهيه بعلامة / وهو ما لم أفعله. ما كنت أفعله: http://example.com ما كان يفترض بي فعله: http://example.com/
ما أزعجني أكثر هو أنه حتى في قائمة المساعدة المثال هو: http://target-url/panel لا ينتهي بشرطة مائلة لكن البرنامج لن يعمل إذا حددت الرابط بهذه الطريقة. لذلك أجريت تعديلًا سريعًا يتحقق من آخر حرف في وسيط url للتأكد من أنه ينتهي بشرطة مائلة.