51信用卡管家手机客户端任意用户密码修改漏 打开51信用卡管家手机客户端的找回密码功能 提交后抓包 提交的包里没有对重复提交作验证,直接爆破 4位数字验证码,太好爆破了 还可以通过邮箱,用户名等修改 修改后登入别人的账号,可以查看到别人的信用卡信息,所以危害比较大 修复方案: 找回密码时加一个图形验证码或者加个submitToken参数 |
-
上一篇: 腾讯邮箱正文存储行XSS漏洞 - 网站安全 - 自学p
下一篇: 91某业务站点存在文件包含及修复 - 网站安全 -
51信用卡管家手机客户端任意用户密码修改漏 打开51信用卡管家手机客户端的找回密码功能 提交后抓包 提交的包里没有对重复提交作验证,直接爆破 4位数字验证码,太好爆破了 还可以通过邮箱,用户名等修改 修改后登入别人的账号,可以查看到别人的信用卡信息,所以危害比较大 修复方案: 找回密码时加一个图形验证码或者加个submitToken参数 |
还没有人抢沙发呢~