Hack The World

IDOR 차단된 계정 풀기 ( 현상금 비공개) 본문

BugBounty/Write up

IDOR 차단된 계정 풀기 ( 현상금 비공개)

Talkative 2020. 4. 24. 20:37

https://medium.com/bugbountywriteup/how-i-unlocked-the-blocked-accounts-545e9b7d7be1

 

How i Unlocked the blocked accounts?

welcome Everyone !!! . This is my first write up :) Hope you enjoy.

medium.com

간단한 취약점이다.

공격자는 한 웹페이지에서 비밀번호를 4~5회 이상틀려서 계정이 블락된 상태이다.

이 계정으로 접속하고 싶었던 공격자는 블락된 계정의 token 값을 획득한후

정상적인 계정에서 비밀번호 변경값에서 해당 token 을 block된 공격자의 토큰으로 변경하니 비밀번호 재설정이 되었다. 이 취약점으로 제보하여 현상금을 획득하였고

몇달 후 다시 시도해보니 이 공격은 차단된 상태엿다.

그러나 공격자는

다음과 같이 정상계정의 token 값에 추가로 block 된 계정의 token 을 추가하여 파라미터로 전송결과

또 다시 block 을 풀수있었다.

간단한 IDOR 취약점으로 2번의 현상금 획득

Comments