账号密码登录
微信安全登录
微信扫描二维码登录

登录后绑定QQ、微信即可实现信息互通

手机验证码登录
找回密码返回
邮箱找回 手机找回
注册账号返回
其他登录方式
0
网站漏洞检测之用户密码找回网站漏洞的安全分析与利用
2018-08-20 17:57:10 浏览:330次 【

  我们SINE安全在对网站,以及APP端进行网站安全检测的时候发现很多公司网站以及业务平台,APP存在着一些逻辑上的网站漏洞,有些简简单单的短信验证码可能就会给整个网站带来很大的经济损失,很简单的网站功能,比如用户密码找回上,也会存在绕过安全问题回答,或者绕过手机号码,直接修改用户的账户密码。

  在短信炸弹,以及用户密码找回的网站漏洞上,我们来跟大家分享一下如何利用以及如何防范该漏洞的攻击。

  我们来看下之前对客户网站进行的网站安全检测的时候我们发现到的短信炸弹漏洞,由于客户反映注册网站会员的时候会收到好几条重复的验证码短信,甚至多次点击提交也会导致收到好多条验证码信息,随即我们SINE安全对其进行详细的安全检测,果然发现了问题,对注册会员的时候确实存在多次发送短信的情况,我们对提交的数据,GET,POST方式进行多次的安全测试,发现post数据的时候,在smg值后面随意添加任何参数,即可导致网站发送验证码短信到用户手机上,可以发送无数条短信,如果被攻击者利用,那带来的损失无法估量。

  对于这次检测出来的短信炸弹漏洞,首先分析代码,从之前程序员写的代码里看出,在用户登录这个过程代码里没有进行详细的安全过滤,导致输入用户名密码就可以发送验证码,再一个就是程序员设计的过程中将测试的手机号码都存放于数据库里,导致很多正常的用户收到测试时候的短信验证码。再一个漏洞产生的原因,就是程序代码里设计的初始化密码为123456,导致在找回密码重置密码的时候就会进行写入数据库,攻击者利用撞库就可以很容易的猜测到用户的密码。

  那么该如何防范短信炸弹漏洞呢?

  从网站安全的角度来分析,以及网站安全部署层面上看,在短信平台上可以做到防止短信无数发送,现在阿里云的短信平台,可以做到防止多次发送短信到用户手机,一个手机号一天只能接收5次短信的安全限制,再一个就是从程序代码里进行安全加固,对注册的会员,进行判断,如果是一个IP,只能发送一条短信。用户点击获取验证码前输入图文验证码,才能发送,间隔时间60秒才能发送一条短信。在整体的网站安全检测中我们要提前告知客户,我们在进行操作什么,网站漏洞扫描,网站漏洞利用,数据库写入删除等比较重要的操作,都要事先跟客户告知,提前对网站的数据进行整体的安全备份,包括数据库的备份,网站源代码的备份。在渗透测试当中我们要先进行安全评估,整体的安全检测会不会给用户带来影响以及损失,尽可能的不要产生影响客户网站访问,以及业务正常运转。下一篇文章跟大家分享用户密码找回漏洞的利用与分析。

  本文来源:http://www.sinesafe.com/article/20180820

全部评论(0)
  • 做了好几年的广告投放,很少对5个搜索引擎广告效果做一个总结和梳理。它们分别是百度竞价、360竞价、搜狗竞价、神马搜索、字节巨量广告。本篇谈下我的一些个人体验。1:百度我第一次了解百度竞价是2015年10月。当时..

    iss浏览:859次 评论:0
    2021-08-17 23:17
  • 讲到微博, 大家都不陌生,微博是继QQ、微信之后的中国第三大社交平台。关于微博引流的方式有很多,比如:热榜、超话、博文头条、更多兴趣用户推广、指定账号广、微活动、 大 V 转发、批量群发,微博关键词搜索、微..

    iss浏览:635次 评论:0
    2021-06-20 23:02
  • 我认为百分之90的小微创业者都需要学习百度竞价(SEM),当我们掌握了百度竞价的技术,根本就不会缺精准的客户,因为在百度搜索的需求,比在任何平台的流量都来的精准。本文会是一篇保姆级的教程,从百度竞价开户搭建..

    iss浏览:562次 评论:0
    2021-06-09 14:58
  • 关键词关键词,用拆词来说是关键+词。很多人并没有明白关键词真正意思,即这个【关键】很重要。很多人选词就没有找到关键词,所以想获取精准流量也是不可能的。关键词理解和分析,确是是需要大量实操经验的。要想入..

    iss浏览:595次 评论:0
    2021-06-06 20:54
  • 首先,开源软件和免费软件是两个概念:开源软件是指公开源代码的软件。开源软件在发行的时候会附上软件的源代码,并授权允许用户更改、传播或者二次开发。免费软件就是免费提供给用户使用的软件,但是在免费的同时,..

    ad5浏览:733次 评论:0
    2020-04-17 15:07
  • 近期和朋友聊天,说起她的一个困惑,她们公司做的一个抖音号,是以热点为竞争核心的,这样的定位虽说有些出圈困难,但好在是成本低,博概率。那么问题就来了,朋友说,以前总是看到很多热搜,直到自己做了,才发现想..

    zzw浏览:778次 评论:0
    2020-03-25 01:40
  • 平常人们使用浏览器搜索资料时,打开一个链接后发现页面显示“404 找不到页面”,心里难免有些失望。如今在这个浏览器的最新版本中,集成“网站时光机”(Wayback Machine)技术,可找回存档的网页。网友:再也不用担..

    duoaili浏览:987次 评论:0
    2020-03-10 00:22
  • 安全一直以来都是各大站长们比较关心的问题,一个网站,如果没有一个安全的系统环境,做得再好,也没什么意义,一旦遭受攻击,损失就会非常大。因此,学会防范黑客攻击,保护好自己的网站,是必要的。本人从学习建站..

    zzw浏览:820次 评论:0
    2020-01-15 16:21
  • 有句话说的好“有事没事搜一搜”,当工业品买家需要找产品的时候第一动作就是先百度一下。正是因为买家的习惯养成,成就百度搜索的价值提升,从而进入百度竞争也日益激励,特别是对中小企业来讲成本颇高。那如何免费..

    ad5浏览:959次 评论:0
    2019-12-28 17:40
  • 互联网发展至今,分类信息仍然是网民重要的需求之一,伴随着“互联网+”的发展,分类信息的重要性越发突出,虽然互联网的流量被各类型的平台所瓜分,但通过搜索引获取分类信息仍然是网民重要的渠道之一,这就为我们..

    zzw浏览:749次 评论:0
    2019-12-16 17:46
作者专栏
  • mBxRHEKcpVttsSeALDxwtl

    注册时间:2026-01-12 02:02

  • TTTrAQSEEehrchTlcZUFv

    注册时间:2026-01-11 13:44

  • vOtjQyDAyxLuTmZqrt

    注册时间:2026-01-10 03:22

  • hmbb

    注册时间:2026-01-08 22:46

  • JjetYjIZGxBMLUhLQTAEziiY

    注册时间:2026-01-08 01:28

Copyright@ all rights reserved
闽ICP备2025087700号-1
Powered by qibosoft Code © 2018 qibosoft
联系电话:020-28998648 @广州齐博网络科技有限公司