【SRC实战】findsomething未授权修改密码

挖个洞先
https://mp.weixin.qq.com/s/i6R7OZ-5h9V5o3Kfho7QWA

“ 以下漏洞均为实验靶场,如有雷同,纯属巧合 ”

01

漏洞证明

1、网站只有账号密码登录功能,没有注册,忘记密码
在这里插入图片描述

2、利用findsomething发现修改密码接口

findsomething火狐浏览器插件

https://addons.mozilla.org/zh-CN/firefox/addon/findsomething/

在这里插入图片描述

3、F12删除用户名,旧密码处

readonly=“readonly”
在这里插入图片描述

4、保存
在这里插入图片描述

5、返回包有回显,证明接口正常使用
在这里插入图片描述

02

漏洞危害

“ 由于是内部系统,但是需要旧密码验证,综合评估给了中危 ”

1、账号安全风险:由于没有忘记密码功能,如果用户的登录凭据被遗忘或泄露,他们可能再也无法访问其账户。此外,攻击者通过去除readonly属性,可能无需旧密码即可设定新密码,进而完全控制账户。

2、未经授权的访问:攻击者能够利用findsomething插件找到并修改密码接口的机制,有可能不需要合法的凭证就能修改任何用户的密码,导致未经授权的访问,并可能进一步利用这一访问权限进行更广泛的恶意行为。

3、信息泄露和滥用:账户受到威胁后,用户存储于该网站上的敏感信息(如个人信息、信用卡数据、内部文件等)可能会被泄露。这不仅损害了用户的隐私权利,也可能导致身份盗窃和财务损失。此外,内部账户如果遭受入侵,可能导致业务秘密或公司数据泄露。

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/13363.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2024 年第四届长三角高校数学建模竞赛赛题B题超详细解题思路+问题一二代码分享

2024年第四届长三角数学建模竞赛B题详细解题思路 赛道B:人工智能范式的物理化学家 长三角分享资料(问题一代码论文思路)链接(18点更新): 链接:https://pan.baidu.com/s/1lteKvIWNZ4v-Gd7oOcg…

visual studio 2017重命名解决方案或项目名称

1.解决方案->右键->重命名->新的名字 2.项目->右键->重命名->新的名字 3.修改程序集和命名空间名称 项目->右键->属性->修改程序集名称和命名空间名称 4.搜索换名 Ctrl-F->输入旧名称->搜索->将所有旧名称改为新名称(注意是整…

弘君资本股市分析|巴菲特“神秘持仓”曝光!盘后大涨

巴菲特“神秘持仓”揭晓。 当地时间5月15日周三,巴菲特旗下伯克希尔哈撒韦提交的13F美股持仓文件显现,一季度伯克希尔持有2592万股安达稳妥(Insurer Chubb),持仓市值超67亿美元(约合人民币485亿元&#xf…

一套智慧水务平台大概多少钱?

在当今日益发展的水务行业中,如何实现高效、智能的管理,成为了摆在水务企业和相关部门面前的一大挑战。而智慧水务平台作为新时代的解决方案,以其强大的功能和卓越的性能,赢得了广泛的关注。那么,一套智慧水务平台大概…

Metasploit基本命令

1. 开启控制台 命令: msfconsole2. 搜索模块 命令: search ms17-010 # 模块名这里以搜索 ms17-010 为例, auxiliary 开头的为测试模块,也就是 POC,看看存不存在漏洞, exploit 开头的为攻击模块 3. 调…

一款开源简历设计生成器,内置两款设计器,多种免费模板选择,还可以自定义模板、主题等等,支持导出PDF、JSON数据。

🚀 项目简介 91化简是一个开源免费的简历设计制作以及提供模板下载的网站,当前项目为前端项目,完全开源免费。 网站内置有两款设计器,可以方便快捷的制作出精美的简历,除此之外,网站还提供有完整的后台管…

pytorch where纵横不对称坑

图文匹配中, S ∈ [ 0 , 1 ] n n S\in [0,1]^{n\times n} S∈[0,1]nn 是一个相似度矩阵,即 S i j S_{ij} Sij​ 是第 i 幅图 I i I_i Ii​ 与第 j 条句子 T j T_j Tj​ 的相似度,而 ( I i , T i ) i 1 n (I_i, T_i)_{i1}^n (Ii​,Ti​)…

JL-杰理芯片-认识TA的SDK的第四天

无蓝牙连接关机时间 关机时间:3分钟 60 * 5 300 低功耗 进入低功耗前,要关闭打印 内存D2、D4、D8 芯片(主控)的内存不能超过一定的数值,超过后就不能烧录 jl_isd.bin这个文件不能超过内存大小 而杰理的内存是…

UI组件解析!5种类型让你迅速掌握!

无论是网页开发项目还是移动应用程序开发,整个项目过程的每一步都需要综合考虑。UI组件是设计师在项目设计过程中经常使用的工具之一。下面将为您详细分析UI组件,产品小白也可以快速启动。 1. 什么是UI组件? UI组件,即用户界面组…

6-10 阶乘计算升级版

void Print_Factorial ( const int N ) {if(N<0){printf("Invalid input");return;} int nN;int a[10000]{};a[0]1; //0和1的阶乘都是1&#xff0c;同时又是用该个位去&#xff0c;所以初始化为1&#xff1b;int i,j;int len0;//当前数组所占的最大下标in…

webpack优化构建速度示例-resolve.extensions:

当项目不仅仅包含.js或.json文件&#xff0c;还包含其他类型文件(如.ts、.vue、.css)作为模块时&#xff0c;配置resolve.extensions可以不必要的文件搜索提高性能。 src/index.ts import { someFuction } from ./modulesomeFuction()src/module.tsimport {otherSomeFuction} f…

武汉军工保密认证的现场审核有哪些要求?

武汉军工保密认证的现场审核要求&#xff1a; 武汉军工保密认证对现场审核的要求主要包括严格的保密措施、规范的审核流程、全面的审核内容以及专业的审核团队。 军工保密认证要求严格的保密措施是其核心要求之一。在进行现场审核时&#xff0c;审核团队必须确保审核过程中的信…

2024CCPC郑州邀请赛暨河南省赛(A,B,C,D,F,G,H,J,K,L,M)

2024 National Invitational of CCPC (Zhengzhou), 2024 CCPC Henan Provincial Collegiate Programming Contest 2024 年中国大学生程序设计竞赛全国邀请赛&#xff08;郑州&#xff09;暨第六届 CCPC 河南省大学生程序设计竞赛 比赛链接 这场的题说实话难度其实都不大&…

从某个对象 p 获取一个字符串列表

你提供的这段代码看起来是用于从某个对象 p 获取一个字符串列表&#xff0c;并将每个字符串添加到一个名为 textEdit_recv 的文本编辑器控件中。这是一种在图形用户界面中显示接收到的数据的常见做法。代码本身在结构上看似合理&#xff0c;但要确认其正确性和效率&#xff0c;…

git 问题解决笔记

最近办公电脑坏了送去返修 申请了一个备用机 然后忘记了coding.net的密码 重新改了密码 电脑修好之后发现自己本来的项目拉不了代码了 如下 remote: CODING 提示: Authentication failed. remote: 认证失败&#xff0c;请确认您输入了正确的账号密码。 fatal: Authentication …

echarts图表自适应

项目场景&#xff1a; 图表根据分辨率的大小和浏览器的百分比自适应 问题描述&#xff1a; 图表在浏览器100%的时候正常显示&#xff0c;但是一旦改变百分比或者改变电脑的分辨率&#xff0c;图表就不会自适应。 window.onresize function () {myChart.resize();}; 之前用…

股指期货基差对哪类策略影响最大?

股指期货的基差对市场中性策略的业绩影响最大。市场中性策略是一种旨在通过同时持有多头和空头仓位来对冲市场风险的策略&#xff0c;从而在各种市场环境下都能获得稳定的收益。在这类策略中&#xff0c;投资者通常会买入一篮子股票&#xff08;多头仓位&#xff09;&#xff0…

24深圳杯ABCD题可执行代码+参考论文+图表

A题22页成品论文&#xff0b;代码&#xff0b;参考思路 内容&#xff1a; 简单麦麦https://www.jdmm.cc/file/2710544/ 基于三球定位的多个火箭残骸的准确定位 摘要 随着现代火箭技术快速发展&#xff0c;火箭残骸的精确回收已成为航天领域的一个 重要任务。火箭残骸在坠落…

【Maven】Nexus简单使用

1、安装配置介绍Nexus私服&#xff1a; 安装配置指路上一篇详细教程博客 【Maven】Nexus私服简介_下载安装_登录-CSDN博客 简单介绍原有仓库类型&#xff1a; proxy代理仓库&#xff1a;代理远程仓库&#xff0c;访问全球中央仓库或其他公共仓库&#xff0c;将资源存储在私…

CoreDump调试指南:1、CoreDump简介

目录 &#x1f345;点击这里查看所有博文 随着自己工作的进行&#xff0c;接触到的技术栈也越来越多。给我一个很直观的感受就是&#xff0c;某一项技术/经验在刚开始接触的时候都记得很清楚。往往过了几个月都会忘记的差不多了&#xff0c;只有经常会用到的东西才有可能真正记…