关于“密码重置”对话框的电子邮件枚举漏洞

启用管理员 - 设置 - 登录 - 隐藏电子邮件地址已被使用

隐藏电子邮件地址已被使用

在注册或忘记密码流程中,不要告知用户某个电子邮件地址已存在。在“忘记密码”请求中需要完整的电子邮件地址。

另请参阅 Different password reset for wrong username/email (2014 ;))

编辑 @JammyDodger 快了 40 秒

7 个赞