metinfo_4.0任意密码修改漏洞

metinfo_4.0_任意密码修改漏洞

说明 内容
漏洞编号
漏洞名称 MetInfo4.0 任意用户密码修改漏洞
漏洞评级 高危
影响范围 MetInfo4.0
漏洞描述 MetInfo4.0可以进行接口参数账号修改,最终造成任意账号密码修改的漏洞
修复方案 升级

漏洞描述

找回密码功能逻辑中常常会在用户修改密码的接口提交的参数中存在传递用户账号的参数,而用户账号参数作为一个可控变量是可以被篡改的,从而导致修改账号密码的凭证或修改的目标账号出现偏差,最终造成任意账号密码修改的漏洞。

漏洞等级

高危

影响版本

  • MetInfo4.0

漏洞复现

基础环境

组件 版本
OS windows server 2016
Web Server chrome、firefox
MetInfo 4.0

漏洞验证

  1. 登录主页,

评论 4
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

cwangc000

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值