
elabFTW < 4.1.0 - contournement du verrouillage de compte et force brute de connexion
Automatisation Python du write up suivant sur un contournement de verrouillage de compte elabFTW et une attaque par force brute sur la connexion qui affecte les versions antérieures à 4.1.0.
Les deux scripts peuvent être utilisés contre le laboratoire Proving Grounds Practice nommé Source, qui exécute une version vulnérable d'elabFTW – un carnet de laboratoire électronique gratuit et open source.
La connexion au compte nécessite une adresse e-mail, donc un domaine valide d'un utilisateur potentiel doit être connu avant de forcer les noms d'utilisateur par brute force.
Une fois qu'un compte valide est trouvé, insérez-le dans le script de force brute de connexion.