来源:wooyun
9 O5 a* e8 B& x+ A9 [; \3322域名找回密码时可以重置任意用户的密码。* n5 R) `/ J! {, V; j/ A( f$ N
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。$ c, Z6 f; Q4 R
找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了7 U2 s5 b* O0 Y: E/ L
3322域名重置任意用户密码的漏洞| →『网络安全区』
. H! K5 T# I! u% E. p9 f
于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:" T" \9 f! M( X
3322域名重置任意用户密码的漏洞| →『网络安全区』
: X$ q$ r- `3 y# v# B* I( E
/ C) y3 Q2 S1 a" R2 j2 E收到了,验证码是6867 t2 V. F" d, p7 O. s" P& ]
1 P4 v' r% u& j) D2 [" a) O! w( R然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,
6 @0 n& ~0 z+ v' x
3322域名重置任意用户密码的漏洞| →『网络安全区』
. j5 Q/ n) y8 F O6 I# h. J输入新密码,然后进去6 F* w' W& V D1 _
2 `9 X5 w& z5 f8 w$ b2 [
3322域名重置任意用户密码的漏洞| →『网络安全区』
3 o1 {& h, h; t) V; @, V$ x) r" B
由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。7 y( X) ^$ x% @; x
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |