[Tips] 비밀번호 재설정 기능 버그

쥬스몬·2022년 3월 22일
0

Tips

목록 보기
3/7

비밀번호 재설정 기능과 관련된 몇가지 취약점을 놓치지 않기위해 기록

  1. 비밀번호 변경 제한 없음(?)
  2. 비밀번호 변경 링크의 만료가 없음
  3. 비밀번호 변경 시 이메일 파라미터 변경
  4. 비밀번호 변경 페이지를 통한 사용자 열거
  5. 비밀번호 변경 포이즈닝
  6. Response 조작
  7. Response 내 비밀번호 변경 토큰 노출
  8. 비밀번호 변경 시 token/otp 무차별대입
  9. 공격자 비밀번호 변경 토큰을 이용한 공격 대상 계정 재설정
  10. 비밀번호 변경 로직 공격
  11. 비밀번호 변경 기능에 Self-XSS
  12. Referer 헤더 변경
profile
블로그 이사 (https://juicemon-code.github.io/)

0개의 댓글