密码找回安全

文章目录

密码找回安全

  • 用户提交修改密码请求;
  • 账号认证:服务器发送唯一ID (例如信验证码)只有账户所有者才能看的地方,完成身份验证;
  • 身份验证:用户提交验证码完成身份验证;
  • 修改密码:用户修改密码。

任意秘密重置

登录metinfo4.0网站,点击网站管理:

输入用户名admin密码123456登录管理员账号:

另起一个网页注册一个普通用户的账号并登录,可以用他修改管理员账户的密码:

在修改密码界面修改普通用户的密码:

用bp抓包,将修改密码成功的数据包发送到repeater模块,修改useid字段,改成admin,点击发送:

回应包显示修改密码成功,已成功修改管理员密码(此处文字未显示):

刷新之前登录的admin网页,发现自动退出到登录界面:

用之前的密码登录,发现登录失败,密码已被修改:

相关推荐
北京阿尔泰科技厂家22 分钟前
从数据采集到智能诊断:阿尔泰科技实时高精度远距离管道状态监测全流程
物联网·安全·能源·信号采集·数据采集器·工业测试·管道监测
曾经的三心草24 分钟前
最新版本组件的docker下载-Seata
运维·docker·容器
阿巴~阿巴~3 小时前
Linux同步机制:POSIX 信号量 与 SystemV信号量 的 对比
linux·服务器·线程·信号量·线程同步·posix·system v
梁正雄3 小时前
15、Docker swarm-2-安装与存储
运维·docker·容器
fyakm3 小时前
Linux文件搜索:grep、find命令实战应用(附案例)
linux·运维·服务器
wanhengidc4 小时前
云手机存在的意义是什么
运维·服务器·arm开发·安全·智能手机
snow@li6 小时前
运维:部署Jenkins
运维·jenkins
大海绵啤酒肚7 小时前
OpenStack虚拟化平台之T版搭建部署
linux·运维·云计算·openstack
报错小能手7 小时前
计算机网络自顶向下方法25——运输层 TCP流量控制 连接管理 “四次挥手”的优化
服务器·网络·计算机网络
郭源潮17 小时前
《Muduo网络库:实现TcpServer类终章》
服务器·网络·c++·网络库