文章总结: 本文介绍了一种登录账户锁定绕过漏洞,当账户因密码错误被锁定后,通过修改用户名大小写可绕过锁定机制。漏洞成因是系统在锁定时区分大小写但登录时不区分,导致锁定admin账户不影响ADMIN账户登录。作者认为这是鸡肋漏洞但有一定研究价值,无法用于持续爆破但可在获取密码后绕过30分钟锁定时间。
综合评分: 70
文章分类: 漏洞分析,WEB安全,渗透测试
【低危漏洞Tips】甲方乙方水漏洞之爆破账号锁定绕过
原创
Ice
Ice ThirdSpace
2025年12月5日 10:41
广东
最近的确没有什么产出,公众号流量粉丝数量增加也不乐观,估计是太久没写文章没有推流了,翻翻历史文章,水一篇维持一下推流
1、登录账户时,会给予有5次密码输错的机会
2、现在账户已经锁住了
3、再次输入,状态码改变,此时已经进入账户locking
4、修改账户的大小写,发现没有任何反应,没有变化
5、假设我们后来通过某种方式还是获取到了密码登录,会发现,还是会进入Locking
6、但是最后就是账户名更换大小写,就可以登录成功了
7、总结
– 7.1)账户登录,锁定30min
– 7.2)无法绕过账户来进行持续爆破
– 7.3)通过某种方式获取到密码,修改账户大小写登录,绕过30min
– 7.4)鸡肋漏洞,但是也蛮有意思的
漏洞成因大概就是在登录的流程里,锁定和登录对用户名没有进行相同的规范化,因此锁定的是admin这个账户,而不关ADMIN这个账户的事,但是登录的时候会无视大小写,因此就绕过了锁定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ice ThirdSpace Ice《【低危漏洞Tips】甲方乙方水漏洞之爆破账号锁定绕过》