聚美优品任意用户密码修改分析与思考

安全 漏洞
昨日下午14:21分,有匿名的白帽子提交了一个聚美优品的任意密码修改漏洞,通过此漏洞可以重置任何用户的密码,仅仅两小时后聚美优品官方修复了这个漏洞并公开了细节。

昨日下午14:21分,有匿名的白帽子提交了一个聚美优品的任意密码修改漏洞,通过此漏洞可以重置任何用户的密码,仅仅两小时后聚美优品官方修复了这个漏洞并公开了细节(给力厂商,赞个),下面我们一起来看看这个漏洞。

根据白帽子的描述,首先我们要发送一封找回密码的邮件给自己。

聚美优品任意用户密码修改分析与思考

不要点击邮件里的链接

聚美优品任意用户密码修改分析与思考

再发送找回密码的邮件给要修改的账户邮箱。当然这封邮件我们是看不到的了。

但是当我们点击刚才收到的链接,神奇的事情发生了,我们居然修改了后者的密码。

聚美优品任意用户密码修改分析与思考 

聚美优品任意用户密码修改分析与思考

 

根据小编的分析,每当我们发送一封找回密码的邮件,程序会在COOKIE或者SESSION里设置一个标记,表示我们下面修改的将是这个人的密码。但是程序并没有判断当前找回密码的url属于哪个用户,造成任何的找回密码url都能修改当前COOKIE或者SESSION里标记的人的密码,最终形成了这个任意密码修改漏洞。

这个比较罕见的案例又给白帽子们增加了挖掘漏洞的思路啊~同时也提醒了广大程序猿,有时候一个想当然的逻辑可能会引发很严重的后果哦~

责任编辑:蓝雨泪 来源: BugSec
相关推荐

2016-11-11 10:40:29

聚美优品罗恒双11

2017-07-07 09:54:55

2015-05-20 17:29:16

跨境电商

2013-11-27 09:25:20

2015-09-07 14:48:01

2009-11-04 10:50:48

Oracle创建用户授

2010-04-07 11:04:52

Oracle用户密码

2010-10-29 09:13:33

Oracle用户密码

2009-10-23 17:51:51

Oracle用户密码

2010-04-08 18:21:56

Oracle用户密码

2010-07-30 10:24:18

2017-08-24 09:58:58

零售电商社交

2016-11-09 17:34:10

2010-05-17 13:00:56

MySQL修改用户密码

2010-11-08 11:30:46

SQL Server

2010-08-04 15:23:04

DB2用户密码

2016-12-30 15:29:02

互联网思维/传统企业

2016-12-19 15:23:21

互联网+SAAS电商

2010-08-12 09:18:48

DB2用户密码修改

2009-12-31 16:30:41

Ubuntu桌面设置
点赞
收藏

51CTO技术栈公众号