dvwa中的Brute Force(暴力破解)

1.Low


服务器核心代码:

if(isset($_GET['Login'])){

//Getusername$user=$_GET['username'];

//Getpassword$pass=$_GET['password'];

$pass=md5($pass);

isset()函数只验证变量是否被设置,返回类型为bool

所以这里只验证了是否有Login存在,没有做防暴力破解的措施,可用暴力破解

图1

显示为get上传,便开始暴力破解


图2

破解发现密码为password时的长度不一样,即为破解成功

也可进行手工注入:

usename:admin' or '1'='1

你可能感兴趣的:(dvwa中的Brute Force(暴力破解))