密码找回安全

文章目录

密码找回安全

  • 用户提交修改密码请求;
  • 账号认证:服务器发送唯一ID (例如信验证码)只有账户所有者才能看的地方,完成身份验证;
  • 身份验证:用户提交验证码完成身份验证;
  • 修改密码:用户修改密码。

任意秘密重置

登录metinfo4.0网站,点击网站管理:

输入用户名admin密码123456登录管理员账号:

另起一个网页注册一个普通用户的账号并登录,可以用他修改管理员账户的密码:

在修改密码界面修改普通用户的密码:

用bp抓包,将修改密码成功的数据包发送到repeater模块,修改useid字段,改成admin,点击发送:

回应包显示修改密码成功,已成功修改管理员密码(此处文字未显示):

刷新之前登录的admin网页,发现自动退出到登录界面:

用之前的密码登录,发现登录失败,密码已被修改:

相关推荐
Zfox_6 分钟前
【Linux】进程信号全攻略(二)
linux·运维·c语言·c++
速盾cdn7 分钟前
速盾:vue的cdn是干嘛的?
服务器·前端·网络
安於宿命11 分钟前
【Linux】简易版shell
linux·运维·服务器
丶Darling.14 分钟前
MIT 6.S081 Lab1: Xv6 and Unix utilities翻译
服务器·unix·lab·mit 6.s081·英文翻译中文
追梦不止~18 分钟前
Docker常用命令+详解
运维·docker·容器
黑龙江亿林等保22 分钟前
深入探索哈尔滨二级等保下的负载均衡SLB及其核心算法
运维·算法·负载均衡
黄小耶@23 分钟前
linux常见命令
linux·运维·服务器
叫我龙翔24 分钟前
【计网】实现reactor反应堆模型 --- 框架搭建
linux·运维·网络
古驿幽情26 分钟前
CentOS AppStream 8 手动更新 yum源
linux·运维·centos·yum
BillKu27 分钟前
Linux(CentOS)安装 Nginx
linux·运维·nginx·centos