Account Takeover Through Rate-Limit Bypass — Bug Bounty Tuesday から学ぶ

ソース:

medium.com

脆弱性:アカウントの乗っ取り

 

訳:

非公開のバグ報奨金プログラムでは、パスワードのリセットが開始されると、ユーザーは確認のために電子メールに送信された 6 桁の数字コードを入力するよう求められ。 

 

 

POST /reset HTTP/2
Host:example.com
X-Forwarded-For:1.1.1.1
X-Forwarded-For:2.2.2.2

 

 

ほなほな。