频道栏目
首页 > 资讯 > 网站安全 > 正文

51汽车网任意用户密码修改漏洞

15-03-02        来源:[db:作者]  
收藏   我要投稿

51汽车在注册页面可以批量扫号


以下是扫出来的一个号,只做测试用
 

56.jpg



通过手机找回密码
 

51.jpg



通过手机找回密码,跳过验证环节,在发送验证码处,拦截请求,修改成自己手机号
 

52.jpg



输入收到的验证码,提交
 

53.jpg



修改成功
 

54.jpg



登录看看
 

55.jpg

 

修复方案:

服务端验证

相关TAG标签
上一篇:网易SSRF可探测内网
下一篇:揭露黑客是如何通过上传一个jsp页面控制和攻击你web站点的
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站