Hdwiki设计缺陷知邮箱可改密码(包括管理员)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 上Hdwiki官网 发现更新日期一直都没变。 还以为一直都没更新了, 结果今天下载一个下来看看。 发现之前发的洞竟然都补掉了。 看了看之前这个改密码那个 对比了一下。 发现增强了点验证。 加入了一个算法。 不过。。。。。。 —————————————————————————————————— ps. 更新程序了应该还是把日期更新了一下 要不别人会一直以为没更新的。 ### 详细说明: [WooYun: Hdwiki 设计缺陷 知邮箱可改密码(包括管理员)](http://www.wooyun.org/bugs/wooyun-2014-055786) 上次的 现在来看看现在的。 依旧是control/user.php ``` }else{ $timetemp=date("Y-m-d H:i:s",$this->time); $auth = util::strcode($timetemp, 'ENCODE'); $verification= rand(1000,9999); $encryptstring=md5($this->time.$verification.$auth); $reseturl=WIKI_URL."/index.php?user-getpass-".$user['uid'].'-'.$encryptstring; $_ENV['user']->update_getpass($user['uid'],$encryptstring); $mail_subject = $this->setting['site_name'].$this->view->lang['getPass']; $mail_message = $this->view->lang['resetPassMs1'].$user['username'].$this->view->lang['resetPassMs2'].$timetemp.$this->view->lang['resetPassMs3']."<a href='".$reseturl."'...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息