1,忘記密碼-修改密碼功能,前段發送驗證碼到收集字段,未驗證手機號和被修改用戶的帳號是否同一個帳戶形成的ui
2,經過brupsuite抓包到的信息能夠看到(這個是驗證發送用戶信息的請求),修改了RU(修改成已綁定手機號的個人帳戶RU),,該字段是用戶的系統帳號的加密編碼編碼
3,驗證碼信息會發送到這個系統個人手機上,而後提交驗證碼信息,就能夠經過校驗,達到修改密碼界面。加密
防範措施:在校驗信息時候,驗證RU和username是不是同一個帳戶的信息,不是的話,不發送驗證碼。blog