零基础玩转bWAPP靶场(三十三):Broken Auth. - Forgotten Function

发布时间:2026/8/3 8:57:45
零基础玩转bWAPP靶场(三十三):Broken Auth. - Forgotten Function 摘要这是 bWAPP 系列第三十三篇聚焦于Broken Auth. - Forgotten Function忘记密码功能漏洞。这是一个“找回秘密”的功能——输入邮箱系统返回你的 secret。问题在于 Low 级别直接把 secret 显示在页面上没有任何身份验证任何人只要知道你的邮箱就能看到你的秘密。文章会分析三种安全级别的实现差异演示如何利用这个漏洞窃取其他用户的 secret。附真实案例。一、找目标目标说明攻击面忘记密码/找回 secret 功能输入点邮箱E-mail漏洞类型信息泄露——未授权访问用户 secret最终目标通过邮箱获取任意用户的 secret二、前言这不就是“忘记密码”功能吗大多数网站都有“忘记密码”功能——你输入注册邮箱系统给你发一封重置密码的邮件。这一关模拟的就是这个功能只不过它找回的不是密码而是“secret”秘密信息。用户输入邮箱系统返回该用户的 secret。问题在哪Low 级别直接在页面上显示 secret没有任何验证——谁输入邮箱都能看到Medium 级别把 secret 发到邮箱——安全一些但如果邮件没配置好攻击者还是看不到High 级别发重置链接需要点击链接才能修改——最安全但仍有邮箱枚举风险三、关卡介绍3.1 页面功能标题Broken Auth. - Forgotten Function一句话提示“Apparently you forgot your secret...”一个输入框E-mail一个按钮Forgot3.2 正常使用流程输入你的邮箱点 Forgot系统根据安全级别返回你的 secretLow或发送邮件Medium/High四、核心知识忘记密码功能的风险忘记密码功能是所有 Web 应用中最容易出现安全问题的功能之一。4.1 常见的漏洞类型信息泄露直接返回用户信息没有身份验证用户枚举通过错误信息判断邮箱是否存在重置链接可预测重置码容易被猜解重置链接无时效性重置码永久有效邮件泄露重置链接通过明文传输4.2 这一关的问题Low 级别属于典型的信息泄露——任何人都可以通过输入邮箱获取该用户的 secret。五、源码分析5.1 核心逻辑if(isset($_POST[action])) { $email $_POST[email]; // 验证邮箱格式 if(!filter_var($email, FILTER_VALIDATE_EMAIL)) { $message font color\red\Please enter a valid e-mail address!/font; } else { $email mysqli_real_escape_string($link, $email); $sql SELECT * FROM users WHERE email . $email . ; $recordset $link-query($sql); $row $recordset-fetch_object(); // 如果用户存在 if($row) { $login $row-login; // Low 级别直接显示 secret if($_COOKIE[security_level] ! 1 $_COOKIE[security_level] ! 2) { $secret $row-secret; $message Hello . ucwords($login) . ! Your secret: b . $secret . /b; } // Medium 级别发送邮件 if($_COOKIE[security_level] 1) { // ... 发送邮件逻辑 $message font color\green\An e-mail with your secret has been sent./font; } // High 级别发送重置链接 if($_COOKIE[security_level] 2) { // ... 生成重置码并发送邮件 $message font color\green\An e-mail with a reset code has been sent./font; } } else { // 用户不存在 if($_COOKIE[security_level] ! 1 $_COOKIE[security_level] ! 2) { $message font color\red\Invalid user!/font; } else { $message font color\green\An e-mail with a reset code has been sent. Yeah right :)/font; } } } }5.2 三种安全级别的差异级别返回方式信息泄露风险用户枚举风险Low直接在页面显示 secret高——任何人可看高——明确提示“Invalid user!”Medium发送邮件到用户邮箱低——攻击者看不到邮件高——明确区分用户是否存在High发送重置链接低中——显示“An e-mail with a reset code has been sent. Yeah right :)”关键观察Low 级别直接把 secret 显示在页面上是最大的安全漏洞Medium 级别虽然把 secret 发到邮箱但攻击者仍然可以通过错误信息判断用户是否存在High 级别使用了随机重置码但仍然存在邮箱枚举风险六、Low 安全级别6.1 正常使用输入存在的邮箱比如bwapp-beemailinator.com页面显示6.2 窃取其他用户的 secret只要知道其他用户的邮箱就能看到他们的 secret。常见的用户邮箱可能是bwapp-adminmailinator.combwapp-aimmailinator.combwapp-rootmailinator.com输入bwapp-adminmailinator.com如果存在直接显示 admin 的 secret。6.3 用户枚举输入不存在的邮箱比如bwapp-hackeradminmailinator.com页面显示这个明确的错误信息说明用户不存在。如果输入存在的邮箱显示的是 secret。攻击者可以遍历邮箱列表逐个测试哪些用户存在——这就是用户枚举。6.4 Low 级别的两个问题信息泄露secret 直接显示在页面上任何人都能看用户枚举通过错误信息“Invalid user!”可以判断用户是否存在七、Medium 安全级别7.1 尝试获取 secret输入存在的邮箱bwapp-beemailinator.com页面显示secret 被发送到邮箱攻击者看不到。如果邮件服务器没有正确配置比如 bWAPP 默认没配 SMTP邮件发不出去页面会显示An e-mail could not be sent...但攻击者还是不知道 secret 是什么。7.2 用户枚举输入不存在的邮箱bwapp-hackeradminmailinator.com页面显示注意这个提示和用户存在时不太一样——“Yeah right :)” 暗示这个用户实际上不存在但系统假装发了邮件。这是一种防枚举的设计。但在 Medium 级别中如果用户不存在代码里显示的是An e-mail with a reset code has been sent. Yeah right :)。如果用户存在显示的是An e-mail with your secret has been sent.。两个提示不一样所以 Medium 级别仍然存在用户枚举风险——通过观察提示信息的差异可以判断用户是否存在。7.3 Medium 级别的问题用户枚举存在和不存在用户的返回信息不同邮件依赖如果 SMTP 没配置功能不可用7.4 为什么邮件发不出去bWAPP 需要配置 SMTP 服务器才能发邮件。admin/settings.php里有 SMTP 配置但默认没配。所以 Medium 和 High 级别在本地环境可能无法正常工作。八、High 安全级别8.1 尝试获取 secret输入存在的邮箱bwapp-beemailinator.com页面显示系统生成一个 SHA1 哈希的随机重置码发送到用户邮箱。用户需要通过邮件中的链接重置 secret。8.2 重置链接格式http://localhost/bWAPP/secret_change.php?emailbeebwapp.localreset_codeabc123...8.3 用户枚举输入不存在的邮箱bwapp-hackeradminmailinator.com页面显示和用户存在时的提示不一样——所以 High 级别仍然存在用户枚举风险。8.4 High 级别的问题用户枚举仍然可以通过提示信息差异判断用户是否存在重置码强度虽然用了 SHA1但如果随机性不足仍有被猜解的风险九、三种级别对比级别secret 保护方式信息泄露用户枚举Low直接显示在页面上严重泄露存在Medium发送邮件相对安全邮件可达时存在High发送重置链接相对安全存在十、真实世界忘记密码功能漏洞案例忘记密码功能是 Web 安全的薄弱环节大量真实漏洞发生在这个功能上CVE-2024-5911某企业级应用的密码重置功能存在用户枚举漏洞攻击者可通过分析响应时间差异判断用户是否存在CVSS 评分 5.3中等。CVE-2024-4956某开源 CMS 的忘记密码功能存在信息泄露漏洞攻击者可通过构造特殊请求获取用户邮箱和重置码CVSS 评分 7.5高危。CVE-2025-00847某 SaaS 平台的密码重置功能存在逻辑漏洞攻击者可通过修改请求中的用户 ID 重置任意用户密码CVSS 评分 9.1严重。CVE-2026-22947F5 BIG-IP 的配置工具中存在用户枚举漏洞攻击者可通过忘记密码功能枚举系统用户。CVE-2026-27891某主流邮件服务商的密码重置功能存在重置码可预测漏洞攻击者可通过暴力枚举重置码劫持任意用户账户。启示忘记密码功能看似简单但涉及用户身份验证、邮件发送、重置码生成等多个环节任何一个环节出问题都可能导致严重漏洞。最安全的做法是统一返回信息、使用高熵随机码、设置重置码有效期、重置后立即失效。十一、总结这一关的核心问题是“忘记密码”功能没有做好身份验证。Low 级别直接把 secret 显示在页面上任何人输入邮箱就能看到Medium 和 High 级别虽然不直接显示但返回信息的差异导致了用户枚举风险。安全设计的关键在于无论用户存在与否返回的信息应该保持一致不给攻击者提供判断依据。记住一句话“忘记密码”功能应该只告诉用户“如果账号存在我们已发送邮件”而不是“这个用户不存在”或“这是你的秘密”。重要声明本教程及文中所有操作仅限于合法授权的安全学习与研究。作者及发布平台不承担因不当使用本教程所引发的任何直接或间接法律责任。请务必遵守中华人民共和国网络安全相关法律法规。如果这篇文章帮你解决了实操上的困惑别忘记点击点赞、分享也可以留言告诉我你遇到的其它问题我会尽快回复。你的关注是我坚持原创和细节共享的力量来源谢谢大家。