吉祥航空主站密碼找回存在設計不當
第二步發送驗證碼出抓包
由于沒有限制輸入驗證碼次數,因此可以爆破,10秒內可出結果
輸入正確驗證碼,進入重置密碼步驟,密碼重置為11112222
成功
登陸進去,可以查看用戶信息等等
主站的重置密碼危害還是挺大的
解決方案:
更改驗證碼校驗規則1.限制次數2.增加位數
吉祥航空主站密碼找回存在設計不當
第二步發送驗證碼出抓包
由于沒有限制輸入驗證碼次數,因此可以爆破,10秒內可出結果
輸入正確驗證碼,進入重置密碼步驟,密碼重置為11112222
成功
登陸進去,可以查看用戶信息等等
主站的重置密碼危害還是挺大的
更改驗證碼校驗規則1.限制次數2.增加位數