成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓
當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 重慶OA系統(tǒng) > 重慶OA快博
如何暴力破解漏洞“找回密碼”功能的修復(fù)
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
前幾天在某論壇上看到過(guò)一篇關(guān)于找回密碼功能的暴力破解的漏洞
感覺(jué)這個(gè)漏洞是常有的,但是很少被注意到。
不過(guò)這個(gè)漏洞危害卻很大,可以找回管理員密碼。
下面看一段代碼
$rand = md5(random(0,6));
這就是一個(gè)生成6位隨機(jī)數(shù)并MD5加密后的找回密碼鏈接
不過(guò)這樣危害卻很大,因?yàn)閷懸粋€(gè)PHP腳本,就可以去探測(cè)這個(gè)密碼找回鏈接。
下面說(shuō)一下解決方法
1.將找回密碼鏈接進(jìn)行雙重加密
$randsalt = random(0,6);
$rand = md5(random(0,6).$randsalt);
這樣就會(huì)將找回密碼的鏈接進(jìn)行雙重加密 safe121_forgetpassword.php?safe121=1234&safe121.com=adfff
這樣即使有一個(gè)不對(duì)應(yīng)也無(wú)法找回,這樣可以增加破解鏈接的成本。
2.把密碼發(fā)送到用戶的郵箱
這個(gè)不用說(shuō)了吧,直接給你鏈接,點(diǎn)擊之后發(fā)送到你郵箱里,即使被破解了也沒(méi)事。
3.限制IP,例如7次錯(cuò)誤則封IP,不過(guò)如果對(duì)方是動(dòng)態(tài)ip照樣也可以突破,所以推薦1和2的方法
【編輯推薦】
◆網(wǎng)管軟件專區(qū)
◆網(wǎng)絡(luò)管理者最易犯的十大低級(jí)錯(cuò)誤
◆網(wǎng)絡(luò)管理基礎(chǔ)知識(shí):網(wǎng)路管理模式
◆學(xué)習(xí)高效網(wǎng)絡(luò)管理技巧三招五式
◆IT運(yùn)維管理專區(qū)
本站推薦
- 1客戶倉(cāng)庫(kù)貨物雜亂難管,如何成立倉(cāng)庫(kù)管理系統(tǒng),成本能省多少?
- 2工程項(xiàng)目作為甲方如何談價(jià)格
- 3南海通信系統(tǒng)建設(shè)如何了?客戶遠(yuǎn)洋作業(yè)實(shí)測(cè)它能hold住復(fù)雜場(chǎng)景嗎?
- 4裝飾工程施工過(guò)程中如何監(jiān)督
- 5和田軟件倉(cāng)庫(kù)管理系統(tǒng),用于電商倉(cāng)庫(kù)發(fā)貨,操作卡頓如何優(yōu)化?
- 6裝飾公司工地人工費(fèi)如何合理入賬
- 7裝飾erp如何選型報(bào)價(jià)怎樣
- 8裝飾erp如何解決裝企材料管理之痛
- 9商場(chǎng)停車場(chǎng)用,如何采購(gòu)?fù)\噲?chǎng)管理系統(tǒng),選它值不值?