【安全測試】:某系統短信修改密碼,繞過邏輯漏洞

1,忘記密碼-修改密碼功能,前段發送驗證碼到收集字段,未驗證手機號和被修改用戶的帳號是否同一個帳戶形成的ui

2,經過brupsuite抓包到的信息能夠看到(這個是驗證發送用戶信息的請求),修改了RU(修改成已綁定手機號的個人帳戶RU),,該字段是用戶的系統帳號的加密編碼編碼

3,驗證碼信息會發送到這個系統個人手機上,而後提交驗證碼信息,就能夠經過校驗,達到修改密碼界面。加密

防範措施:在校驗信息時候,驗證RU和username是不是同一個帳戶的信息,不是的話,不發送驗證碼。blog

相關文章
相關標籤/搜索