来源:wooyun f+ ~* D$ J# f/ j
3322域名找回密码时可以重置任意用户的密码。7 B" R5 ^' i/ H5 x [
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
0 V% p# \: y- u I* ?- Q0 Y& \找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了
% L4 Z1 z& [! I% ?2 s9 c, q
3322域名重置任意用户密码的漏洞| →『网络安全区』
, `# `5 t% W; ? X+ ?于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:4 v5 a9 u$ G1 u+ R( N% h- M3 f
3322域名重置任意用户密码的漏洞| →『网络安全区』
5 L# [9 D! s* S& x, R/ j8 N
. q `- O* n6 g' l* [1 C2 D8 ^
收到了,验证码是68672 F$ R3 b# W2 g s: C& A2 M
- v. r& m2 {4 l/ b# z: a! f
然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,
3 L! N/ C8 l+ m
3322域名重置任意用户密码的漏洞| →『网络安全区』
/ ~3 s+ T! B6 ?) `; j3 M输入新密码,然后进去* D( y9 c+ d ]' s
1 \- f. L& X3 N: B* i: l4 L3 O
3322域名重置任意用户密码的漏洞| →『网络安全区』
6 f# S0 K" e( d* x4 x0 E由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。
- Q5 e( N# D( l# }3 t; B漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |