当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

佳品网任意密码修改漏洞

时间:2013/4/19 12:09:00 作者:平凡之路 来源:xuhantao.com 浏览:

佳品网某些逻辑流程中存在缺陷,导致可以修改任意用户密码,从而查看消费记录,个人住址等隐私信息,甚至进行消费等操作
详细说明:最关键的找回密码流程处,涛涛电脑知识网,在确认验证码的有效性之后的第二步操作中并没有进一步验证数据的有效性,从代码黑盒就可以看出:
 
1 表单里不存在任何的未知字段,只需要填写ID即可修改成功
2 经过测试session里也不对这次会话有任何绑定,涛涛电脑知识网,可随意修改成功并且直接登陆
 
 
 



 
 
修改数字ID之后可以随意进入他人账户
 
 


修复方案:
呵呵
作者 唐尸三摆手

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1