查看: 14826|回复: 6

天天团购最新版任意用户密码修改

[复制链接]
发表于 2014-9-25 10:15:53 | 显示全部楼层 |阅读模式
漏洞作者: 路人甲

官方刚刚发布的最新版,

http://tg.tttuangou.net/changelog.txt

以官方Demo为例,

1.

http://tg.tttuangou.net/?mod=account&code=register
1.jpg
可以看到,victim帐号已存在
2.jpg
来,注册一个名为victim\ (一个反斜线,不是两个,下同)的帐号
3.jpg
注册成功后,进入账户设置,http://tg.tttuangou.net/?mod=me&code=setting

利用F12将victim\修改为victim,填入密码,提交
4.jpg
再利用victim:密码即可登录

评分

参与人数 1i币 +10 收起 理由
clocks + 10 感谢分享!

查看全部评分

回复

使用道具 举报

发表于 2014-9-25 12:43:40 | 显示全部楼层
这个漏洞好“黑”
回复 支持 反对

使用道具 举报

发表于 2014-9-25 17:26:11 | 显示全部楼层
原来这个还是web应用程序 ,我刚开始以为只是一个大站 - -
回复 支持 反对

使用道具 举报

发表于 2014-9-26 20:02:01 | 显示全部楼层
学习了。。
回复 支持 反对

使用道具 举报

发表于 2014-9-27 06:45:10 | 显示全部楼层
支持支持下
回复 支持 反对

使用道具 举报

发表于 2014-9-29 22:31:47 | 显示全部楼层
现在改不了了嘛,,加了fromhash了?
回复 支持 反对

使用道具 举报

发表于 2014-9-30 09:37:53 | 显示全部楼层
这个是不是可以用在好多站点里 啊
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-5-2 02:55 , Processed in 0.340463 second(s), 28 queries , Gzip On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部