任意用戶密碼重置(六):應答中存在影響後續邏輯的狀態參數

前言 在邏輯漏洞中,任意用戶密碼重置最爲常見,可能出現在新用戶註冊頁面,也可能是用戶登錄後重置密碼的頁面,或者用戶忘記密碼時的密碼找回頁面,其中,密碼找回功能是重災區。我把日常滲透過程中遇到的案例作了漏洞成因分析,這次,關注因重置憑證可暴破導致的任意用戶密碼重置問題。 密碼找回流程一般包括獲取短信驗證碼、校驗短信驗證碼是否有效、設置新密碼等三個步驟。在第二步,校驗短信驗證碼是否有效的結果應保存在服
相關文章
相關標籤/搜索