漏洞复现 AptWeb绕过认证漏洞 CVE-2018-8715
发布时间
阅读量:
阅读量
一、简介
AppWeb是由一家国外公司负责开发和维护的一个基于GPL开源协议(Linux同样采用了该开源协议)的Web服务器软件。该服务器采用C/C++语言进行开发,并具备广泛的兼容性,在多数操作系统上均可正常运行。其主要应用场景是向嵌入式设备提供Web应用容器支持。
AppWeb支持配置认证,并提供了以下几种认证方案:首先是传统基于HTTP的基础认证;其次是改进型基于HTTP的基础认证方案(该方案的优势在于成功验证后会采用Cookie保存状态信息);最后还有表单提交式的认证方式。
在7.0.3版本及以下的版本中,在对digest与form这两种认证方式进行处理时,当用户未传递密码参数时(即密码参数为null),appweb会因一个逻辑性错误而实现该认证功能,并返回一个会话对象。
二、漏洞环境准备
命令:docker-compose build;docker-compose up -d

通过http://192.168.15.148:8080访问,需要登录,说明漏洞环境搭建成功。

还没有任何评论哟~
