返回列表 发新帖

3322域名重置任意用户密码的漏洞| →『网络安全区』

511.4k 9
kjeittccdf 发表于 2015-3-28 01:40:11|湖北 | 查看全部 阅读模式
来源:wooyun  f+ ~* D$ J# f/ j
3322域名找回密码时可以重置任意用户的密码。7 B" R5 ^' i/ H5 x  [
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
0 V% p# \: y- u  I* ?- Q0 Y& \找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了
% L4 Z1 z& [! I% ?2 s9 c, q

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

, `# `5 t% W; ?  X+ ?于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:4 v5 a9 u$ G1 u+ R( N% h- M3 f

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』
5 L# [9 D! s* S& x, R/ j8 N
. q  `- O* n6 g' l* [1 C2 D8 ^
收到了,验证码是68672 F$ R3 b# W2 g  s: C& A2 M
- v. r& m2 {4 l/ b# z: a! f
然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,
3 L! N/ C8 l+ m

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

/ ~3 s+ T! B6 ?) `; j3 M输入新密码,然后进去* D( y9 c+ d  ]' s

1 \- f. L& X3 N: B* i: l4 L3 O

3322域名重置任意用户密码的漏洞| →『网络安全区』

3322域名重置任意用户密码的漏洞| →『网络安全区』

6 f# S0 K" e( d* x4 x0 E由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。
- Q5 e( N# D( l# }3 t; B漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。

回复|共 9 个

kwjvtwzx Lv.15 发表于 2015-7-2 12:57:47|瑞典 | 查看全部
貌似我真的很笨????哎
亮凌庚 Lv.15 发表于 2015-7-2 12:58:34|INNA | 查看全部
我也不知道了~~你把我问蒙了 呵呵
swmozowtfl Lv.18 发表于 2015-7-2 12:58:55|中国 | 查看全部
估计你是没见识过~` 呵呵
亮凌庚 Lv.15 发表于 2015-7-2 13:01:01|湖南 | 查看全部
小手一抖,经验到手!手拿酱油,低头猛走!酱油党路过,杜绝零回复
亮凌庚 Lv.15 发表于 2015-7-2 13:17:01|北美地区 | 查看全部
@,@..是什么意思呀?
Acropozelan 发表于 2015-12-26 18:46:24|日本 | 查看全部
阿额~~~这些人都疯特勒~~~~~
GoodyFouppy 发表于 2015-12-26 18:47:00|美国 | 查看全部
呵呵~~~~你怎么老这样说~~~
Acropozelan 发表于 2015-12-26 18:47:10|美国 | 查看全部
什么啊
Mqokjdvq 发表于 2015-12-26 18:47:41|美国 | 查看全部
哈 你逗逗他啊

回复

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

得知互动是一个融创意、设计、开发、营销、生活、互联网于一体的专业交流分享平台。
Copyright © 2026 得知互动-专注Ai与站长技术交流社区-Ai交流平台 版权所有 All Rights Reserved. Powered by Discuz! X5.0 鄂ICP备15006301号-5|鄂公网安备 42018502006730号
关灯 在本版发帖 扫一扫添加QQ客服 返回顶部
快速回复 返回顶部 返回列表