Vulnerabilidad de enumeración de correos electrónicos en el diálogo de "Restablecimiento de contraseña"

Habilitar Admin - Configuración - Inicio de sesión - ocultar dirección de correo electrónico ya registrada

ocultar dirección de correo electrónico ya registrada

No informe a los usuarios que existe una cuenta con una dirección de correo electrónico determinada durante el registro o durante el flujo de “olvidé mi contraseña”. Requerir el correo electrónico completo para las solicitudes de “contraseña olvidada”.

Ver también Different password reset for wrong username/email (¡2014!)

Editar @JammyDodger fue 40 segundos más rápido

7 Me gusta