第一次在这个位置发现此类问题,以PPS官方账户webid@web02.ppstream.com为例 1、进行密码重置操作 2、以往进行到这步,马上登录邮箱查看密码重置链接是否存在缺陷,这次在“重发发送”时进行截包 3、发现传递了email参数,尝试进行篡改,将email改成自己的邮箱地址 4、发送成功,登录邮箱,发现收到了重置密码邮件 5、由于百度将PPS、爱奇艺进行了整合,PPS、爱奇艺账户可以互通,(百度账户也可以直接登录PPS、爱奇艺,但是单向的)。 6、使用此账户可以登录PPS、爱奇艺大部分平台
修复方案: |
-
上一篇: MacCMS 6.x referer处理不当引发注射 - 网站安全 - 自
下一篇: 派代网某处绕过XSS过滤跨进后台 - 网站安全 - 自
还没有人抢沙发呢~