最近,我在商業網站中發現了一個安全漏洞。該網站具有受密碼保護的“合作夥伴區域”,並且像許多網站一樣,它提供了一種重置用戶密碼的表格。
當用戶要求重置其暱稱的密碼時,將發送一個新密碼到他們的電子郵件地址,該密碼立即生效。問題是(如果這還不是問題)對於所有用戶而言,新密碼都是固定的。因此,攻擊者可以輕鬆訪問任何帳戶。
現在,用戶只能在其“合作夥伴”區域內執行的操作是:
- 查看/更改電子郵件地址
- 更改密碼
- 下載一些手冊和實用程序(絕對不是機密內容)
- 填寫維修表格(然後該過程將通過電子郵件繼續)
- 下載徽標和圖像用於營銷目的
我看到的唯一可被惡意攻擊者利用的內容是:
- 防止將來訪問合法用戶(可以在電話後立即獲得)
- 發現有關公司客戶身份的信息(猜測隨機暱稱並查看其電子郵件地址)。無論如何,這不是別人會保守的秘密。
即使我總是對這樣的事情感到非常不安,在這種情況下,我必須承認這可能沒什麼大不了的。這樣的缺陷是否可以在不會造成太大損害的情況下妥協?
因為我認為有人誤解了一個細節:該網站屬於一家外部公司。我對該網站的開發沒有任何作用,也無法控制對此網站的任何決定。