【发布时间】:2018-11-08 14:27:28
【问题描述】:
我一直在对现有的 WordPress 安装进行渗透测试。我看到的一个持久性问题是 WP 将明文密码存储在浏览器内存中。
重现:
登录 WordPress,然后注销。关闭该特定选项卡, 但让 Chrome 保持打开状态。
创建浏览器内存的转储文件。
打开转储文件并搜索密码,您将看到它以明文形式显示。
我怎样才能防止这种情况发生?
不管某人实际以这种方式查看密码的上下文如何,使用明文密码不是一个好习惯吗?
【问题讨论】:
-
你用什么工具导出的?官方浏览器插件、nirsoft 等?
-
嗨@f.overflow,实际上这可以在没有任何工具的情况下完成。在任务管理器 => 应用程序中,右键单击 Chrome 并单击“创建转储文件”。打开该文件,然后搜索您的 WP 密码,它可以被视为文本。
标签: wordpress security browser passwords penetration-testing