文章总结: 本文描述了一次渗透测试中发现的严重安全漏洞,攻击者可通过手机号枚举和验证码回显漏洞实现任意用户密码重置。作者首先通过爆破获取有效手机号,然后利用系统在忘记密码功能中直接回显验证码的缺陷重置密码,进一步发现登录验证码也存在同样问题,最终成功获取系统访问权限。建议修复验证码回显问题并加强手机号验证机制以防止此类攻击。
综合评分: 78
文章分类: 渗透测试,WEB安全,漏洞分析
意想不到的任意用户密码重置
原创
pippybear
安全无界
2025年10月27日 23:20
上海
声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。
忙里偷闲中接到客户的一个渗透需求,想看看某系统是否存在安全问题。那还说啥,必须高优安排。
拿到系统,哦吼~还是熟悉的配方,开局就是登录系统,那还说啥。直接开弄,这里注册会跳回login,虚假设置,先不管,试试api是否有未授权的,但是这次似乎不太巧,没有。就目前看来似乎只有一个忘记密码可以瞅瞅。
输入手机号,可以看到报文针对存在的用户是有区别的,那还说啥直接生成地区手机号爆破走起。
黄天不负有心人,果然爆破才是不变应万变的好手法。
有了手机号,直接发送验证码,本来想着如果是4位验证码,就爆破试试,主打的就是爆破走天下,结果发现似乎并不需要,验证码回显,我的天,好久没有见到这种场景啦。
直接成功修改密码,顺利的一批。
一阵兴奋,结果回到登录的地方才想起来,这里是双验证,有密码还不行还得需要验证码。不过有没有可能发送验证码的接口采用的就是一套,我始终相信我的神,嘿,这不,还真继续回显啦。
直接登录,完美。
打完收工,赶紧反馈给客户大大。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全无界 pippybear《意想不到的任意用户密码重置》