来源:wooyun; S0 Y J9 b% Y& A! g/ i4 A6 }8 P
3322域名找回密码时可以重置任意用户的密码。 m6 a3 @2 t. P: |5 w \! @9 R
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
: e. X# Q7 D3 R% w& Q) f找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了
5 _( `) r, d0 H% H, Q
3322域名重置任意用户密码的漏洞| →『网络安全区』
& z& K- i& o5 `
于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:$ m. t q, j' s4 A) V
3322域名重置任意用户密码的漏洞| →『网络安全区』
% d8 S' i3 F' w S& Q, t/ u
1 N( i) ? C1 C+ k: M/ P# ?1 j
收到了,验证码是6867
6 S' T( s" B- p# {$ m
, o# U' }0 p; c& |* S然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,
% `- V3 V4 I0 P2 ?" C# z% E( T
3322域名重置任意用户密码的漏洞| →『网络安全区』
6 U. v* g9 `, `! t6 U+ s
输入新密码,然后进去
! D2 k1 k, j( e+ o; \) d, D6 J
; V1 P1 o% d8 V% ^- U' \5 y; Y
3322域名重置任意用户密码的漏洞| →『网络安全区』
: z" W1 `; U8 m, E6 P
由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。9 ] s3 K# P4 t8 }+ @7 r) s
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |