Password reset poisoning — hujumchi zaif saytni o'zi boshqaradigan domenga ishoralaydigan parol tiklash havolasini generatsiya qilishga majbur qiladigan usul. Bu ixtiyoriy foydalanuvchilar parolini tiklash uchun kerakli maxfiy tokenlarni o'g'irlab, ularning hisoblarini buzishga imkon beradi.
Keng tarqalgan yondashuv: foydalanuvchi username/email yuboradi; sayt uni tekshirib, vaqtinchalik, unikal, yuqori entropiyali token generatsiya qiladi va uni hisobga bog'laydi; sayt foydalanuvchiga token query parametr sifatida kiritilgan havolali email yuboradi:
https://normal-website.com/reset?token=0a1b2c3d4e5f6g7h8i9jFoydalanuvchi bu URL'ga tashrif buyurganda, sayt token yaroqli ekanini tekshirib, qaysi hisob tiklanayotganini aniqlaydi. Uning xavfsizligi faqat mo'ljallangan foydalanuvchigina o'z pochta qutisiga (va tokenga) kirishiga tayanadi.
Agar foydalanuvchiga yuboriladigan URL Host sarlavhasi kabi boshqariladigan kiritma asosida dinamik generatsiya qilinsa, hujum quyidagicha bo'ladi: hujumchi jabrlanuvchi nomidan parol tiklash so'rovini yuboradi va HTTP so'rovni ushlab, Host sarlavhasini o'zi boshqaradigan domenga (masalan evil-user.net) o'zgartiradi. Jabrlanuvchi haqiqiy email oladi, lekin URL'dagi domen hujumchi serveriga ishora qiladi:
https://evil-user.net/reset?token=0a1b2c3d4e5f6g7h8i9jJabrlanuvchi havolani bossa (yoki antivirus skaneri uni yuklasa), tokeni hujumchi serveriga yetkaziladi. Hujumchi endi haqiqiy saytdagi URL'ga o'g'irlangan tokenni berib, jabrlanuvchi parolini o'zgartiradi va hisobiga kiradi.