来源:wooyun# K& L) H- ?/ I2 a9 p/ S
3322域名找回密码时可以重置任意用户的密码。
6 c+ o/ L' \5 c# G7 ~+ j找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
+ r- ^0 {( z3 O& [' |! l6 G找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了" p" y% K/ y C. x) @- I5 P
3322域名重置任意用户密码的漏洞| →『网络安全区』
- k u+ o3 V1 I4 y; ], e- ?9 \于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:
1 S# _ L2 Z3 ~
3322域名重置任意用户密码的漏洞| →『网络安全区』
5 W# v% n% h- m. O8 i
: O! o* i. O6 u& f6 O收到了,验证码是6867
f3 o4 l( e! F W0 T0 L9 X) a* J3 g$ ^; w) F, L, U Z7 X
然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,
/ j9 z: M5 F2 S/ e& J% S# K' [
3322域名重置任意用户密码的漏洞| →『网络安全区』
' c7 H W; U3 M. }
输入新密码,然后进去' M' J- U6 |1 j$ m9 ~/ H
# { @. u o" o8 D5 G
3322域名重置任意用户密码的漏洞| →『网络安全区』
5 T8 B& Q1 C8 o- q f9 [
由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。
+ U; l0 Q# C9 p1 L漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |