BruteForce for enctype=multipart/form-data?

Discussion in 'Песочница' started by Groker, 10 May 2015.

  1. Groker

    Groker New Member

    Joined:
    9 May 2015
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Народ подскажите брут умеющий отправлять HTTP-запросы с типом "multipart/form data"
    Hydra, Medusa, Nmap-NSE - не умеют такие запросы отправлять только "application/x-www-form-urlencoded"

    Отправлял запросы серверу с типом "application/x-www-form-urlencoded" или GET вместо POST с верной парой login/pass сервер возвращал ответ "200 ok" тоесть игнорирует такие запросы, требует именно с типом "multipart/form-data"(ответ 302)

    Пример формы:
    HTML:
    <form enctype="multipart/form-data" method="post" action="/login.cgi">
    
    <input type="text" name="username" />
    <input type="password" name="password" />
    <input type="submit" value="Login" />
    </form>
    Рабочий запрос со значениями выглядить так:
    Code:
    POST /login.cgi HTTP/1.1
    Host: 127.0.0.1
    Content-Type: multipart/form-data; boundary=
    Content-Length: 132
    
    --
    Content-Disposition: form-data; name="username"
    
    admin
    --
    Content-Disposition: form-data; name="password"
    
    adminpass
    --
    Удивляет что современные бруты не умеют отправлять такие запросы у Nmap-NSE более 450 скриптов и не в одном не встречается строка multipart