验证码采取纯五位数字 且验证次数未限制,可以爆破

http://labs.chinamobile.com/check_login.php?url=http%3A%2F%2Flabs.chinamobile.com%2F
 

中国移动研究院某站可重置任意用户密码 – 网站插图

 

中国移动研究院某站可重置任意用户密码 – 网站插图1

 

中国移动研究院某站可重置任意用户密码 – 网站插图2

 

验证码采取纯五位数字 且验证次数未限制,可以爆破
 

中国移动研究院某站可重置任意用户密码 – 网站插图

 

中国移动研究院某站可重置任意用户密码 – 网站插图1

 

中国移动研究院某站可重置任意用户密码 – 网站插图2

 

修复方案:

限制验证次数

    上一篇: 搜狗闪电邮平行越权漏洞 - 网站安全 - 自学php

    下一篇: AA拼车漏洞3#(AA拼车设计不当可批量修改全站用
本博客所有文章如无特别注明均为原创。
复制或转载请以超链接形式注明转自起风了,原文地址《中国移动研究院某站可重置任意用户密码 – 网站
   

还没有人抢沙发呢~