墨者学院-登录密码重置漏洞分析

声明!

文章所提到的网站以及内容,只做学习交流,其他均与本人无关,切勿触碰法律底线,否则后果自负!!!!

目录标题

前言

在实际渗透测试中,登录框环境下,如果只有账号,但是拿不到登录密码,那么这个时候就可以尝试利用重置密码,利用我们信息收集得到的手机号,burpsuite抓包修改手机号将短信发送到我们自己的手机号上,然后利用信息收集得到的手机号重置密码去登录

解题过程

打开后发现是如下界面

点击重置密码

由题目可以知道,17101304128这个号码已经注册的手机号,在此界面下,可以看到还有一个注册手机号

利用17101304128去重置并且抓包,将抓包的手机号改为另一个已经注册的手机号

修改后放行,即可看到验证码发送到这个手机号上

输入验证码重置,得到KEY

总结

这种情况目前也很少了,大多数厂商在重置密码界面会要求输入该手机号的一些个人信息,或者抓包修改的手机号必须是已经注册的,但是注册的时候会要求输入个人信息,如果数据库种没有,则不允许注册,后续就很难突破

相关推荐
xierui1231233 小时前
给内容 Agent 接平台账号前,先设计四层权限:读、写、预填、提交
人工智能·网络安全·aigc·软件工程
qq_297670878 小时前
第 4 篇:HTTP 和浏览器——HTTPS 不只是「把 HTTP 包一层 TLS」那么简单
网络安全·https·tls
黄金龙PLUS11 小时前
SPARKLE置换算法的优缺点
算法·网络安全·密码学·哈希算法·同态加密
sbjdhjd12 小时前
PHP RCE 多层绕过实战:关键字过滤、空格替换与 php://filter 伪协议 | 02
网络·安全·web安全·网络安全·云计算·安全架构·rce
Fnetlink11 天前
Fnet 云网安 260904
网络·人工智能·安全·web安全·网络安全
TechWayfarer1 天前
Cloudflare 9·15新政倒计时:用IP风险画像识别AI爬虫,防止误伤Googlebot
网络·人工智能·爬虫·python·tcp/ip·网络安全
ynm1111 天前
2026.8.31(2)【AES】MRCTF2020 Unravel!!
网络安全·buuctf·青少年ctf
三8441 天前
SSRF 从入门到实战:原理、危害与基础利用
服务器·网络安全·ssrf·#web安全
小小小小钰儿1 天前
1.2-AI核心理论与术语
人工智能·计算机·网络安全·信息安全·程序员·编程
学逆向的2 天前
扩展PE头属性说明
开发语言·网络安全·pe