接口调用参数篡改测试

接口调用参数篡改测试

在短信、邮件调用业务环节中,例如短信验证码、邮件验证码。修改对应请求中手机号或邮箱地址参数值提交后,如果修改后的手机号或邮箱收到系统发送的信息,则表示接口数据调用参数可篡改。

 

作者:

锦凡歆在 ‘来疯’ 直播唱歌最好听

 

 修复建议

(1)会话Session中存储重要的凭证,在忘记密码、重新发送验证码等业务中,从 Session获取用户凭证而不是从客户请求的参数中获取。

(2)从客户端处获取手机号、邮箱等账号信息,要与 Session 中的凭证进行对比, 验证通过后才允许进行业务操作。

 

你可能感兴趣的:(web,漏洞,及,修复)