来源:wooyun
; n+ \+ m5 j1 U3322域名找回密码时可以重置任意用户的密码。; Z) A0 i$ o! q' ?; H9 C; G' e
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
$ }* i% Q6 q. p9 |: J找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了
b1 f/ ~2 o, g. w0 T+ y7 T
3322域名重置任意用户密码的漏洞| →『网络安全区』
4 d5 u. A0 \6 X/ d
于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:! ^1 X' |1 ~8 v# E/ g1 F
3322域名重置任意用户密码的漏洞| →『网络安全区』
$ v' I+ m6 a( @2 p- q
$ X" s& F5 g# p# M* _" Z收到了,验证码是6867: l1 E3 G! K4 T9 f
" D- q4 m; ?; M, u0 k1 R
然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,7 |! P# C! I; ?& o4 N' K
3322域名重置任意用户密码的漏洞| →『网络安全区』
" o9 u) U& \- f; l4 F a输入新密码,然后进去& z" M9 r* F( M$ V1 m( l
9 P! V4 y8 w+ a% i! C v* P @7 X! P
3322域名重置任意用户密码的漏洞| →『网络安全区』
" ^, C; G# I2 I7 [/ I9 _由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。: e y- U! {, v. p0 q5 \. A
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |