测试之找回密码

news/2024/7/7 7:48:09

 

 

现在我们系统基本上都有一个找回密码的功能,这个功能极大的方便了用户,但是如果这个功能没有做好,或者对于测试工程师来说,如果没有对这个功能测试好,也会造成一些严重的后果,比如,任意用户密码重置,用户数据泄漏等一系列安全问题。

 

1.             短信验证码没有和手机绑定

测试过程:找回密码时,输入自己的手机号点免费获取验证码,此时验证码会发到自己手机上,输入获取到的验证码,这个时候再修改手机号为B,点下一步进行提交,查看是否可以重置成功。在实际测试中有些页面真的可以重置成功,明显的逻辑漏洞。很明显程序并没有把验证码和手机号进行绑定,只要验证码是合法的,就可以重置任意用户的密码。

 

 

2.             短信验证码出现在返回的数据包中

客户端和服务器端交互走的都是http或者https协议,对于http协议来说,我向服务器发送一条请求信息,那么服务器必返回一条响应信息。而发送给用户的验证码,竟然也在服务器返回的数据包中。那意味着任何人都可以获取到这个验证码,有了验证码就可以重置密码。

 

另外,或许有开发人员也许有些安全意识,他们验证码虽然出现在了响应信息中,但他们对验证码进行了md5加密处理,但其实对于这样纯数字仅6位的md5加密数据,破解起来很容易,许多网站提供免费的破解。

 

3.             短信验证码暴力破解

    我们在重设密码时,需要输入短信验证码和重置的密码,短信验证码一般采用6位随机数字进行验证,但是如果我们对提交的错误次数和验证码失效时间没有进行限制的话,很容易被暴力破解掉。

 

4.             重发短信

一般我们在发送短信的按扭上都会做一个60s后重发,可能大部份人都只会在前端通过js校验时间来控制短信发送按扭,但后台并未对发送做任何限制,绕过js我们是不是可以发送大量发送短信?

 

转载于:https://www.cnblogs.com/agile2011/p/5275702.html


http://www.niftyadmin.cn/n/3271568.html

相关文章

jquery-easyui-1.5.1 汉化版

jquery-easyui-1.5.1 汉化版注:已被新版(1.5.5.1)替代。

刚认的两种花[蟹爪兰、水仙]

昨天在侠女1232博客里看到两种花,花名很熟悉,花也见过,就是没“对号入座”过。下面是我找到的一些介绍,蟹爪兰和水仙。以后肯定认识它们了。 ---------------------------------------------------------------------------------…

jquery-easyui-1.5.5.1 汉化版

(2组演示翻译整理,移动兼容处理)官网 首页 : ◆ |官网 下载 : ◆ |官网 演示 : ◆有了 jQuery EasyUI 框架的辅助,构建起网页来轻而易举哦! easyui 是一系列基…

云南楚雄州禄丰县、元谋县交界发生…

中新网2月25日电 北京时间25日12时56分许,云南省楚雄彝族自治州禄丰县、元谋县交界发生M5.1级地震,目前尚无人员伤亡和财产损失的报告。 据中国地震台网测定,此次地震震中位于北纬25.4,东经101.9,震源深度16千米。 河…

假期结束

陌生的人啊,只要你我愿意,便可以不是过客……………………………………………………1、风不止。因为天气原因而不能运动,或者运动被迫中止,当属最不爽的情况。开学前的最后两天,老天仿佛故意不让人玩个痛快。2、有个叫…

JVM信息查看

jvm系列垃圾回收基础JVM的编译策略GC的三大基础算法GC的三大高级算法GC策略的评价指标JVM信息查看GC通用日志解读jvm的card table数据结构Java类初始化顺序Java对象结构及大小计算Java的类加载机制Java对象分配简要流程年老代过大有什么影响Survivor空间溢出实例关于Objectnull…

鸟梦

梦见一种鸟儿,此鸟极为稀有,因为在黑市价格奇高,由鸟贩子卖给巨富们饲养和观赏。有传说,此鸟有灵气,好比财神之塑像,只能好礼相供,不可怠慢之,更不可抛弃之、拿其行贿、杀之&#xf…