关灯
开启左侧

[网络安全] 3322域名重置任意用户密码的漏洞| →『网络安全区』

[复制链接]
kjeittccdf 发表于 2015-3-28 01:40:11 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
 
来源:wooyun
3322域名找回密码时可以重置任意用户的密码。
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』


收到了,验证码是6867

然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

输入新密码,然后进去

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。
 

精彩评论9

正序浏览
kwjvtwzx 发表于 2015-7-2 12:57:47 | 显示全部楼层
 
貌似我真的很笨????哎
 
亮凌庚 发表于 2015-7-2 12:58:34 | 显示全部楼层
 
我也不知道了~~你把我问蒙了 呵呵
 
swmozowtfl 发表于 2015-7-2 12:58:55 | 显示全部楼层
 
估计你是没见识过~` 呵呵
 
亮凌庚 发表于 2015-7-2 13:01:01 | 显示全部楼层
 
小手一抖,经验到手!手拿酱油,低头猛走!酱油党路过,杜绝零回复
 
亮凌庚 发表于 2015-7-2 13:17:01 | 显示全部楼层
 
@,@..是什么意思呀?
 
Acropozelan 发表于 2015-12-26 18:46:24 | 显示全部楼层
 
阿额~~~这些人都疯特勒~~~~~
 
GoodyFouppy 发表于 2015-12-26 18:47:00 | 显示全部楼层
 
呵呵~~~~你怎么老这样说~~~
 
Acropozelan 发表于 2015-12-26 18:47:10 | 显示全部楼层
 
什么啊
 
Mqokjdvq 发表于 2015-12-26 18:47:41 | 显示全部楼层
 
哈 你逗逗他啊
 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


0关注

1粉丝

392帖子

热门图文
热门帖子
排行榜
作者专栏

关注我们:微信订阅号

官方微信

APP下载

全国服务Q Q:

956130084

中国·湖北

Email:956130084@qq.com

Copyright   ©2015-2022  站长技术交流论坛|互联网技术交流平台Powered by©Discuz!技术支持:得知网络  

鄂公网安备 42018502006730号

  ( 鄂ICP备15006301号-5 )