上海某政府服务APP任意重置密码可获取用户敏感信息

作者:hack1990 时间:16-04-18 阅读数:4441人阅读

该APP可从APP store下载

1.png

拿朋友的号 18301733774 尝试    点击右下的忘记密码


2.png

找回途径选择短信验证码

3.png

填写进入下一步

4.png

这里无需知道验证码是多少,随意填写即可

5.png

手机wifi连电脑代理开始抓包  截获服务器返回包

6.jpg

将match字段修改为true再放行数据包

7.jpg

即可进入重置密码

8.png

输个admin123    再以新密码登陆就进来了

9.png

发表评论