【网络安全】从2FA绕过到账户接管

devtools/2024/10/24 10:10:25/

未经许可,不得转载。

文章目录

    • 前言
    • 漏洞1:创建属于其他用户的账户
    • 漏洞2:绕过2FA
      • 账户接管

前言

redacted.com是一个管理物联网项目、云解决方案、设备等的平台,其允许在一个用户账户下创建多个账户,并在知道其它用户电子邮件地址的情况下邀请他们加入项目。该网站支持灵活的账户注册,但每次注册都要求输入发送到企业电子邮件的一次性密码(OTP)进行验证。

在这里插入图片描述

漏洞1:创建属于其他用户的账户

在个人主页的“创建新账户”功能引起了我的注意。用户可以为不同的管理项目创建多个不同的账户。在用户界面上,只需输入新账户的名称,即可即时创建。

img

创建新账户的请求响应如下:

img

可以看到,上图请求包会自动添加


http://www.ppmy.cn/devtools/128421.html

相关文章

基于SpringBoot+Vue+uniapp的C语言在线评测系统的详细设计和实现

详细视频演示 请联系我获取更详细的演示视频 项目运行截图 技术框架 后端采用SpringBoot框架 Spring Boot 是一个用于快速开发基于 Spring 框架的应用程序的开源框架。它采用约定大于配置的理念,提供了一套默认的配置,让开发者可以更专注于业务逻辑而不…

智能合约开发中的LP分红系统

在去中心化金融(DeFi)领域,流动性提供者(LP)是维持市场流动性的关键角色。为了激励用户提供流动性,许多平台采用了LP分红系统。本文将探讨智能合约开发中的LP分红机制,包括其工作原理、开发步骤…

使用SearXNG-搭建个人搜索引擎(附国内可用Docker镜像源)

介绍 SearXNG是聚合了七十多种搜索服务的开源搜索工具。我们可以匿名浏览页面,不会被记录和追踪。作为开发者,SearXNG也提供了清晰的API接口以及完整的开发文档。 部署 我们可以很方便地使用Docker和Docker compose部署SearXNG。下面给出Docker部署Se…

React04 - react ajax、axios、路由和antd UI

文章目录 react与ajaxreact与axiosreact中跨域解决方法使用axios携带参数发送请求父子组件间的传值(props)根据请求结果展示不同的页面效果兄弟组件间通信(消息订阅与发布)fetch发送请求 路由前端路由和后端路由路由原理与基本使用…

MySQL--基本介绍

一.数据库前言 1.数据库的相关介绍 关系数据库管理系统(Relational Database Management System:RDBMS)是指包括相互联系的逻辑组织和存取这些数据的一套程序 (数据库管理系统软件)。关系数据库管理系统就是管理关系数据库,并将数…

zookeeper的作用--有无zookeeper的区别

如果光了解zookeeper的作用可能有些抽象,本文从对比有无zookeeper的情况来更直观凸显其作用。 ZooKeeper在分布式系统中提供了多种关键功能,包括配置管理、命名服务、分布式锁、集群管理等。下面通过一些具体场景来对比有ZooKeeper和没有ZooKeeper的情况…

基于Java微信小程序的水果销售系统详细设计和实现(源码+lw+部署文档+讲解等)

详细视频演示 请联系我获取更详细的演示视频 项目运行截图 技术框架 后端采用SpringBoot框架 Spring Boot 是一个用于快速开发基于 Spring 框架的应用程序的开源框架。它采用约定大于配置的理念,提供了一套默认的配置,让开发者可以更专注于业务逻辑而不…

【Python爬虫】获取汽车之家车型配置附代码(2024.10)

参考大哥,感谢大哥:https://blog.csdn.net/weixin_43498642/article/details/136896338 【任务目标】 工作需要想更方便地下载汽车之家某车系配置清单;(垃圾汽车之家不给下载导出表格,配置页叉掉了车系要出来还要重新…