来源:wooyun& x6 P1 B5 F; G/ U( {7 \
3322域名找回密码时可以重置任意用户的密码。5 X) D7 A1 r ^
找回密码功能发送到email中的验证码和cookie中的一个值绑定,未和需要找回的用户名绑定,导致可用A邮箱中的验证码,验证找回任意用户。
2 u" g% p$ i( q, U) g! ?找回密码时看了下,出现如图这么一个token,直觉告诉我,这个发过去的验证码和cookie绑定了# c' B! t7 o* x" C1 ?
3322域名重置任意用户密码的漏洞| →『网络安全区』
5 m* [+ j" q( f5 \/ i# s
于是,随便找了一个用户测试,先给我自己的账户发一个找回密码邮件,如图:
% F: O. V! i5 I" P) ]: j. k$ N
3322域名重置任意用户密码的漏洞| →『网络安全区』
) D, l9 T" Q8 S1 M% w0 v
$ C7 U& Z: H+ S! V( S
收到了,验证码是6867
% W! ? H+ [+ y9 h
( o' _( j3 P7 h) \然后找个测试目标,随便搜索一个,就你了:qq99330646.f3322.org,试了下用户名就是qq99330646,点找回,输入我邮箱里的那个验证码6867,验证通过,; h& y. q6 M7 x& n! V( Y1 Z
3322域名重置任意用户密码的漏洞| →『网络安全区』
; I2 H6 I1 E* U, a8 B输入新密码,然后进去4 }: f9 }! Z4 L' \" i# a7 c4 S
& w2 h4 b: n& X! h( B
3322域名重置任意用户密码的漏洞| →『网络安全区』
+ g) @! x) P: X ]8 E, S f
由于之前3322被别人拖过库,所以那些手机没验证过的用户,重置完密码,登陆上去的时候需要绑定手机才能登陆成功。+ F& Q0 t1 _% O: F9 C' F
漏洞修复方案:找回密码功能发送的验证码和需要找回的用户名绑定。 |