注册,登陆,找回密码
输入新密码
截断http的post数据
修改userid为其他帐号的userid,直接f12在网站页面就能看到userid
提交修改成功,其他帐号的密码被修改了
批量修改危害很大,或者直接看别人登陆用户名的userid就可以自己改别人密码登陆
修复方案:
对每一个修改密码帐号设定一个随机token,还有找回密码邮件最好使用一次,密码问题这次好多网站都爆发了
查看更多关于逛网站修改任意账号密码 - 网站安全 - 自学php的详细内容...
声明:本文来自网络,不代表【好得很程序员自学网】立场,转载请注明出处:http://haodehen.cn/did14461