来源:wooyun
7 U: Y. ~/ {! |" C9 x! D6 Q3322域名找回密码时可以重置任意用户的密码。
6 ^/ f# }' o# G. Z找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
3 b7 V6 [- A' T4 G找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了
_* [& m& h9 g7 i' m
3322域名重置任意用户密码的漏洞| →『网络安全区』
5 b6 a9 T9 t, d; x- j
于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:/ Q1 [* b$ s7 ]- Y
3322域名重置任意用户密码的漏洞| →『网络安全区』
! k9 ~% C( W: B3 g0 W0 ? % {' Z0 X. D' L4 p
收到了,验证码是68677 v+ _4 {4 ^, B9 h4 M
' g& W% G6 [2 F2 ~) ^/ \然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,9 _4 O9 A: Y8 V
3322域名重置任意用户密码的漏洞| →『网络安全区』
# D; l+ `# P1 C, W
输入新密码,然后进去
$ k5 {9 t7 O# |; u3 |, | F, K( }0 ~" n
+ ]' E) J: l& p" V
3322域名重置任意用户密码的漏洞| →『网络安全区』
: i, x$ [* u& \7 m
由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。% a+ ^) c' {: t3 t# i* |& W- o
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |