请稍等 ...
×

采纳答案成功!

向帮助你的同学说点啥吧!感谢那些助人为乐的人

修改密码的漏洞

把用户名作为隐藏域,如果知道了别人的账号,并且在调试模式下把用户名改成了其他人的账户,岂不是把别人的密码给改了,那就可以随便登录别人的账户了。感觉应该把token放到session中,在重置的时候不提交账号,通过判断session决定是否合法,而且还能在重置后删除session,防止再次使用。

正在回答 回答被采纳积分+3

插入代码

1回答

Jason 2018-06-10 18:50:51

是这样,修改密码的前提本身就是要知道该用户名的原密码,否则无法修改,因此我们在修改密码之前,需要先查询原密码是否正确。

0 回复 有任何疑惑可以回复我~
问题已解决,确定采纳
还有疑问,暂不采纳
微信客服

购课补贴
联系客服咨询优惠详情

帮助反馈 APP下载

慕课网APP
您的移动学习伙伴

公众号

扫描二维码
关注慕课网微信公众号