
elabFTW < 4.1.0 - bypass del bloqueo de cuenta y fuerza bruta de inicio de sesión
Automatización en Python del siguiente informe sobre un bypass de bloqueo de cuenta en elabFTW y fuerza bruta de inicio de sesión que afecta a versiones anteriores a la 4.1.0.
Ambos scripts se pueden usar contra el laboratorio Proving Grounds Practice llamado Source, que ejecuta una versión vulnerable de elabFTW, un cuaderno de laboratorio electrónico gratuito y de código abierto.
El inicio de sesión de la cuenta requiere una dirección de correo electrónico, por lo que es necesario conocer un dominio válido de cualquier posible usuario antes de realizar fuerza bruta sobre los nombres de usuario.
Una vez que se encuentre una cuenta válida, introdúcela en el script de fuerza bruta de inicio de sesión.