成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

聚美優品任意用戶密碼修改分析與思考

安全 漏洞
昨日下午14:21分,有匿名的白帽子提交了一個聚美優品的任意密碼修改漏洞,通過此漏洞可以重置任何用戶的密碼,僅僅兩小時后聚美優品官方修復了這個漏洞并公開了細節。

昨日下午14:21分,有匿名的白帽子提交了一個聚美優品的任意密碼修改漏洞,通過此漏洞可以重置任何用戶的密碼,僅僅兩小時后聚美優品官方修復了這個漏洞并公開了細節(給力廠商,贊個),下面我們一起來看看這個漏洞。

根據白帽子的描述,首先我們要發送一封找回密碼的郵件給自己。

聚美優品任意用戶密碼修改分析與思考

不要點擊郵件里的鏈接

聚美優品任意用戶密碼修改分析與思考

再發送找回密碼的郵件給要修改的賬戶郵箱。當然這封郵件我們是看不到的了。

但是當我們點擊剛才收到的鏈接,神奇的事情發生了,我們居然修改了后者的密碼。

聚美優品任意用戶密碼修改分析與思考 

聚美優品任意用戶密碼修改分析與思考

 

根據小編的分析,每當我們發送一封找回密碼的郵件,程序會在COOKIE或者SESSION里設置一個標記,表示我們下面修改的將是這個人的密碼。但是程序并沒有判斷當前找回密碼的url屬于哪個用戶,造成任何的找回密碼url都能修改當前COOKIE或者SESSION里標記的人的密碼,最終形成了這個任意密碼修改漏洞。

這個比較罕見的案例又給白帽子們增加了挖掘漏洞的思路啊~同時也提醒了廣大程序猿,有時候一個想當然的邏輯可能會引發很嚴重的后果哦~

責任編輯:藍雨淚 來源: BugSec
相關推薦

2016-11-11 10:40:29

聚美優品羅恒雙11

2017-07-07 09:54:55

2015-05-20 17:29:16

跨境電商

2015-09-07 14:48:01

2013-11-27 09:25:20

2009-11-04 10:50:48

Oracle創建用戶授

2010-04-07 11:04:52

Oracle用戶密碼

2017-08-24 09:58:58

零售電商社交

2010-04-08 18:21:56

Oracle用戶密碼

2010-10-29 09:13:33

Oracle用戶密碼

2009-10-23 17:51:51

Oracle用戶密碼

2016-11-09 17:34:10

2010-07-30 10:24:18

2010-05-17 13:00:56

MySQL修改用戶密碼

2010-08-04 15:23:04

DB2用戶密碼

2010-11-08 11:30:46

SQL Server

2016-12-30 15:29:02

互聯網思維/傳統企業

2016-12-19 15:23:21

互聯網+SAAS電商

2010-08-12 09:18:48

DB2用戶密碼修改

2009-12-31 16:30:41

Ubuntu桌面設置
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精品视频一区二区 | 精品一二三区视频 | 99久久日韩精品免费热麻豆美女 | 亚洲国产精品一区二区久久 | 欧美日韩一二区 | 天天射夜夜操 | 91麻豆精品国产91久久久更新资源速度超快 | 久久天堂| 盗摄精品av一区二区三区 | 免费看片国产 | 精品福利在线 | 野狼在线社区2017入口 | 国内精品视频一区二区三区 | 伊人一区 | 99精品99 | 激情综合五月 | 日本午夜免费福利视频 | 国产精品免费观看 | 国产精品国产三级国产播12软件 | 午夜在线免费观看视频 | 欧美一区二区三区视频 | 一级毛片免费视频 | 国产免费观看一级国产 | www国产成人免费观看视频,深夜成人网 | 五月天激情电影 | 手机看片169 | 国产福利视频 | 毛片av免费看 | 日韩 欧美 二区 | 在线观看亚洲欧美 | 久久亚洲综合 | 精品国产一区二区三区久久久四川 | 日本精品一区二区 | 日本一区二区视频 | 密乳av| 日韩成人在线观看 | 成人中文字幕av | 一区二区三区四区视频 | 日韩一区欧美一区 | 成人久久18免费网站 | 欧美色综合一区二区三区 |