密码找回安全

文章目录

密码找回安全

  • 用户提交修改密码请求;
  • 账号认证:服务器发送唯一ID (例如信验证码)只有账户所有者才能看的地方,完成身份验证;
  • 身份验证:用户提交验证码完成身份验证;
  • 修改密码:用户修改密码。

任意秘密重置

登录metinfo4.0网站,点击网站管理:

输入用户名admin密码123456登录管理员账号:

另起一个网页注册一个普通用户的账号并登录,可以用他修改管理员账户的密码:

在修改密码界面修改普通用户的密码:

用bp抓包,将修改密码成功的数据包发送到repeater模块,修改useid字段,改成admin,点击发送:

回应包显示修改密码成功,已成功修改管理员密码(此处文字未显示):

刷新之前登录的admin网页,发现自动退出到登录界面:

用之前的密码登录,发现登录失败,密码已被修改:

相关推荐
济宁雪人11 分钟前
Java安全基础——文件系统安全
java·开发语言·安全
悠悠1213824 分钟前
告别Zabbix?我用Netdata只花10分钟就搞定了50台服务器的秒级监控(保姆级实战)
运维·服务器·zabbix
天庭鸡腿哥39 分钟前
大小只有4K的软件,可让系统瞬间丝滑!
运维·服务器·windows·microsoft·everything
虚伪的空想家42 分钟前
华为昇腾Atlas 800 A2物理服务器开启VT-d模式
运维·服务器·ubuntu·kvm·vt-d·直通
xixixi777771 小时前
“C2隐藏”——命令与控制服务器的隐藏技术
网络·学习·安全·代理·隐藏·合法服务·c2隐藏
学渣676561 小时前
服务器端口映射
运维·服务器
红袜子i1 小时前
【问题】实验室服务器恢复记录,一个主板挂两张显卡,
运维·服务器
S***q1921 小时前
DevOps在云中的云计算
运维·云计算·devops
joinclear1 小时前
【问题记录】09 对接阿里云内容安全机器审核-文本、图片审核,code报错408
安全·阿里云
h***01542 小时前
Docker启动安装nacos(详情讲解,全网最细)
运维·docker·容器