漏洞标题:Medicine Tracker System 1.0 - 可观察差异:通过响应时间枚举用户名
日期:2023 年 4 月 22 日
漏洞作者:William David Mathisen (d34dun1c02n)
版本:v1.0
测试环境:Kali Linux、XAMPP、MySQL
CVE:2023-30458
漏洞描述: 在 Medicine Tracker System 1.0 中发现了一个用户名枚举问题。登录功能允许恶意用户通过无效用户名与有效用户名之间的响应时间差异来猜测有效用户名。
手动攻击向量:
手动攻击路径:URL:http://localhost/php-mts/app/login.php
在运行 Burp 的情况下,提交一个无效的用户名和密码,然后将 POST /php-mts/app/login.php 请求发送到 Burp Repeater。
注意:当用户名无效时,响应时间大致相同。然而,当输入有效用户名时,响应时间会随着输入密码长度的增加而增加。
将此请求发送到 Burp Intruder,并将攻击类型选择为 sniper。清除默认的 payload 位置,然后选择用户名字段位置。
在 payloads 选项卡中,选择“add from list”用户名,并手动将一个你已知为合法的用户名(如 mcooper 等)添加到列表中。然后选择开始攻击。
攻击完成后,在对话框顶部单击 Columns,然后选择 Response received 和 Response completed 选项。这两个列现在会显示在结果表中。
注意:有效用户名的响应时间明显比其他用户名长得多。