采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
在那个修改密码的页面,我把hidden里面的邮箱改成别人的,那我岂不是想修改谁就修改谁的密码???
修改密码页面 必须要在登录的情况之下才行,而且只能修改当前登录用户的密码 这个是行不通的
老师,这位同学说的是找回密码时的漏洞,因为谁都可以进入密码修改界面,而在密码修改界面中却存在一个要修改密码的用户<input type='hidden' value='xxx@xxx.com'>,那么我将可以通过修改这个用户,从而修改别人密码。
这里如果为了安全,可以在这里填写一个用户的session,后台通过这个sessionid找到用户 然后修改用户就行了
登录后可查看更多问答,登录/注册
【毕设】Python 2.7到3.6 完美适配,Django升级2.0
14.8k 81
789 4
1.6k 22
1.4k 20