我最近登录了一个网站。当我点击“更新个人资料”页面时,您会看到所有用户字段的文本框列表,例如姓名、电子邮件、电话号码等。
还有一个密码和确认密码框(如果您想更新这些值),但是,当您进入此页面时,这些框已经被填充,这让我想,他们为什么要放置占位符?
当进入检查元素时,它们实际上具有您的密码值,转换为大写,如下所示:
<input type="password" name="txtPassword2" size="45" value="MYPASSAPPEARSHERE">
我最近还注意到登录时您的密码或用户名的大小写无关紧要 - 例如,我可以将其全部大写,全部小写,或两者混合,它仍然会接受密码。
这是一个安全漏洞吗?这是否表明他们将密码存储为纯文本?
这不是(如何处理存储纯文本密码的网站)的副本,因为我在这里要求澄清这是否表明该站点正在存储纯文本密码,而不是如何处理它。
公司回应:公司经过努力,承认他们实际上是在以明文形式存储密码。