1,忘记密码-修改密码功能,前段发送验证码到收集字段,未验证手机号和被修改用户的账号是否同一个账户造成的

【安全测试】:某系统短信修改密码,绕过逻辑漏洞

2,通过brupsuite抓包到的信息可以看到(这个是验证发送用户信息的请求),修改了RU(修改为已绑定手机号的我的账户RU),,该字段是用户的系统账号的加密编码

【安全测试】:某系统短信修改密码,绕过逻辑漏洞

3,验证码信息会发送到这个系统我的手机上,然后提交验证码信息,就可以通过校验,达到修改密码界面。

防范措施:在校验信息时候,验证RU和username是否是同一个账户的信息,不是的话,不发送验证码。

相关文章:

  • 2021-09-03
  • 2021-08-24
  • 2021-09-01
  • 2021-12-31
  • 2022-01-19
  • 2021-11-23
  • 2022-01-20
猜你喜欢
  • 2021-10-29
  • 2021-11-23
  • 2021-05-23
  • 2021-08-28
  • 2022-01-07
  • 2022-01-11
  • 2021-11-23
相关资源
相似解决方案