Ridter/cve-2020-0688

登陆参数自动 url 编码 bug

Closed this issue · 4 comments

POST /owa/auth.owa 发包参数中如果 username、password 参数值含有特殊字符,会被 requests 自动 urlencode 编码后发送过去,导致总是认证不成功

你确定密码没有错么

没错,我抓包测试了

这样改就行了

paramsPost = '''password={}&isUtf8=1&passwordText=&trusted=4&destination={}&flags=4&forcedownlevel=0&username={}'''.format(pwd, url, user)

好的,感谢。