邏輯漏洞之密碼重置

密碼找回驗證條件可社工 1 只驗證帳號是否存在即可修改密碼 2 只驗證帳號與郵箱地址是否匹配即可修改密碼 3 只驗證帳號與手機號是否匹配即可修改密碼 密碼修改頁面可預測 案例介紹: 問題出現在忘記密碼處,可以通過手機找回和郵箱找回密碼兩種方式獲得指定帳戶的新密碼設置權限 進入忘記密碼,填寫想要獲取權限帳號的ID 獲得url 選擇郵箱找回 獲得url: 系統已將新密碼設置url發送給郵箱 此時只需要
相關文章
相關標籤/搜索