Уязвимость перебора email в диалоге «Сброс пароля»

Включить администратору: Настройки — Вход — скрывать, что адрес электронной почты уже занят

скрывать, что адрес электронной почты уже занят

Не сообщать пользователям о существовании учётной записи с указанным адресом электронной почты при регистрации или при восстановлении пароля. Требовать полный адрес электронной почты для запросов «забытый пароль».

См. также Different password reset for wrong username/email (2014 ;))

Редактирование от @JammyDodger: на 40 секунд быстрее.

7 лайков