密码重置功能手机可篡改导致的账户接管

admin 2026-07-22 07:25:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文揭示了密码重置功能中因服务端未校验验证码与手机号绑定关系导致的账户接管漏洞。攻击者通过修改前端禁用属性将手机号替换为自己的并重新获取验证码,即可重置受害者密码。危害包括完全账户接管,绕过前端限制。建议服务端对验证码与手机号进行强绑定校验。 综合评分: 85 文章分类: 渗透测试,漏洞分析,web安全,实战经验


cover_image

密码重置功能手机可篡改导致的账户接管

原创

游山玩水 游山玩水

山水SRC

2026年7月17日 08:42 河南

在小说阅读器读本章

去阅读

免责声明

本公众号分享的所有渗透测试技术文章仅面向合法授权的安全测试、学习交流与研究用途。读者必须确保自身行为符合《网络安全法》等相关法律法规,严禁将其用于任何未授权攻击等非法活动。因不当使用或传播相关内容所引发的任何法律责任与风险,由行为人自行承担,本公众号(或本人)概不负责

测试流程

测试前提

  1. 目标站点”忘记密码/重置密码”流程第一步为输入手机号获取验证码
  2. 第一步提交后进入第二步(输入验证码),页面展示”手机号:138****1234″,输入框被置灰(disabled/readOnly)。
  3. 服务端在第二步未校验本次验证码应发往哪个手机号,仅依赖前端提交的 mobile参数值下发验证码。

测试流程

  1. 在重置页面输入受害者手机号A,点击”获取验证码”(此时 A 会收到,但攻击者拿不到)。
  2. 进入第二步(输入验证码页),F12 检查手机号输入框,属性为 disabled或 readOnly,且值已锁定为 A。
  3. 手动改 HTML:删掉 disabledreadOnly,或改为 enabled,让输入框可编辑。
  4. 将手机号改为攻击者自己的手机号 B,点击”重新获取验证码”或”获取验证码”。
  5. 攻击者手机 B 收到验证码,填入,提交 → 成功重置 A 的密码 / 直接登录 A 的账号。

危害

  1. 账户完全接管:任意攻击者只要知道受害者手机号(半公开),即可重置其密码并登录,无需接触受害者手机。
  2. 绕过”手机号不可修改”的设计预期:前端 disabled 只是 UX 限制,非安全控制,服务端未做兜底校验。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:山水SRC 游山玩水 游山玩水《密码重置功能手机可篡改导致的账户接管》

评论:0   参与:  0