天天团购最新版任意用户密码修改
漏洞作者: 路人甲官方刚刚发布的最新版,
http://tg.tttuangou.net/changelog.txt
以官方Demo为例,
1.
http://tg.tttuangou.net/?mod=account&code=register
可以看到,victim帐号已存在
来,注册一个名为victim\ (一个反斜线,不是两个,下同)的帐号
注册成功后,进入账户设置,http://tg.tttuangou.net/?mod=me&code=setting
利用F12将victim\修改为victim,填入密码,提交
再利用victim:密码即可登录 这个漏洞好“黑” 原来这个还是web应用程序 ,我刚开始以为只是一个大站 - - :) 学习了。。 支持支持下 现在改不了了嘛,,加了fromhash了? :)这个是不是可以用在好多站点里 啊
页:
[1]