某大学存在验证码回显漏洞,只要知道邮箱号就可以实现任意用户密码重置
url:https://xx.edu.cn/mba/external/forgot-password
注册一个号,点击:
点击忘记密码:
输入电子邮箱,点击获取验证码,抓包,抓取返回包
base64解密后,发现是279303
可以发现密码重置成功,
打开邮箱发现确实是279303
某大学存在验证码回显漏洞,只要知道邮箱号就可以实现任意用户密码重置
url:https://xx.edu.cn/mba/external/forgot-password
注册一个号,点击:
点击忘记密码:
输入电子邮箱,点击获取验证码,抓包,抓取返回包
base64解密后,发现是279303
可以发现密码重置成功,
打开邮箱发现确实是279303