|
|
|
修改密碼處無(wú)驗(yàn)證token,并且無(wú)驗(yàn)證原密碼(一個(gè)涉及money的站,修改密碼居然沒(méi)有驗(yàn)證原密碼!!!),可以通過(guò)一個(gè)精心構(gòu)造的表單欺騙用戶(hù)修改密碼。
<html>
|
|
發(fā)表留言請(qǐng)先登錄!
|