任意用户密码重置(二):重置凭证接收端可篡改

*本文原创作者:yangyangwithgnu,属于FreeBuf原创奖励计划,禁止转载 在逻辑漏洞中,任意用户密码重置最为常见,可能出现在新用户注册页面,也可能是用户登录后重置密码的页面,或者用户忘记密码时的密码找回页面,其中,密码找回功能是重灾区。我把日常渗透过程中遇到的案例作了漏洞成因分析,这次,关注因重置凭证接收端可篡改导致的任意用户密码重置问题。 密码找回逻辑含有用户标识(用户名、用户
相关文章
相关标签/搜索