forzaposter for tomorroww

×0+1_百度知道
提问者采纳
因为×0=00加1就等于1
提问者评价
你的回答完美的解决了我的问题,谢谢!
来自:作业帮
其他类似问题
为您推荐:
其他10条回答
等待您来回答
下载知道APP
随时随地咨询
出门在外也不愁分享漏洞:
披露状态:
: 细节已通知厂商并且等待厂商处理中
: 厂商已经确认,细节仅向厂商公开
: 细节向核心白帽子及相关领域专家公开
: 细节向普通白帽子公开
: 细节向实习白帽子公开
: 细节向公众公开
简要描述:
哦...这真是个神奇的配置!
详细说明:
重置流程:
注册两个账户a,b
通过a找回密码功能即可重置b的。神奇吧?
我用自己的账户注册了一个wutongyu 的帐号
然后选择找回密码:
生成了一个链接:
/user/emailormobileforgetpasswordresult?status=0&passport=[这里替换成你想重置的账户]&tokenid=&randtoken=de31f6ed31be494bacfea
这里我拿我朋友帐号做测试:
/user/emailormobileforgetpasswordresult?status=0&passport=&tokenid=&randtoken=de31f6ed31be494bacfea
很惊艳。。直接就来到重置密码的页面了。。
漏洞证明:
我把密码重置为haha123登录试试:
成功登录!
为什么说是sohu旗下的呢。。多说一句 其实是在sohu网段挖掘出来的。。
附送图片一张:
另外,如果失效了 管理员可以试试 重新找回一次密码,得到链接,又可以继续利用了!
修复方案:
这个。。token根本没起作用嘛。。开发应该懂的!
版权声明:转载请注明来源 @
厂商回应:
危害等级:高
漏洞Rank:20
确认时间: 20:59
厂商回复:
感谢对搜狐安全的支持。
最新状态:
漏洞评价:
对本漏洞信息进行评价,以更好的反馈信息的价值,包括信息客观性,内容是否完整以及是否具备学习价值
漏洞评价(共0人评价):
登陆后才能进行评分
哦...这真是个神奇的配置!~~~
哦...这真是个神奇的配置!
登录后才能发表评论,请先

我要回帖

更多关于 walk for tomorrow 的文章

 

随机推荐