【重磅!】利用邮件验证方式劫持Shopify商店账户
《利用邮件验证方式劫持Shopify商店账户》

漏洞机制有点奇怪,为了更好的解释复现,配合相关截图说明。
1、在your-store.myshopify.com注册账户,成为Shopify合作伙伴商店,在其中添加商店:
8、来到我们自己的邮箱say_ch33se@wearehackerone.com中,点击其中发送来的验证邮件链接,打开另一个浏览器标签页面;
9、在该打开的验证性标签页面中,随意上传一张用户头像图片:
攻击者可以利用该漏洞综合SSO方式劫持Shopify电商用户账户。
参考来源:Hackerone