CVE-2020-28187 TerraMaster TOS 任意賬號密碼修改漏洞

From PwnWiki

漏洞利用

首先需要知道已知用戶名,可以參考 CVE-2020-28185 TerraMaster TOS 用戶枚舉漏洞 獲取已知的用戶名

重置頁面輸入獲取的賬號和郵箱

點擊確定,抓包更換郵箱接收驗證碼

通過接收的驗證碼即可更換賬號密碼登錄後台