Password reset poisoning — hujumchi zaif saytni o'zi boshqaradigan domenga ishora qiladigan parol tiklash havolasi generatsiya qilishga manipulyatsiya qiladigan usul. Bundan ixtiyoriy foydalanuvchilar parolini tiklash uchun kerakli maxfiy tokenlarni o'g'irlash va, oxir-oqibat, ularning hisoblarini egallash uchun foydalanish mumkin.
Keng tarqalgan yondashuv: foydalanuvchi email/username kiritib, parol tiklash so'rovini yuboradi; sayt foydalanuvchi mavjudligini tekshirib, vaqtinchalik, unikal, yuqori entropiyali token generatsiya qiladi va uni hisobiga bog'laydi; sayt foydalanuvchiga token URL query parametrida bo'lgan havolali email yuboradi:
https://normal-website.com/reset?token=0a1b2c3d4e5f6g7h8i9jFoydalanuvchi bu URL'ga kirganda sayt token yaroqliligini tekshirib, qaysi hisob tiklanayotganini aniqlaydi va yangi parol so'raydi. Xavfsizlik faqat mo'ljallangan foydalanuvchi o'z pochta qutisiga (va tokeniga) kira olishiga tayanadi.
Agar foydalanuvchiga yuboriladigan URL boshqariladigan kiritma (masalan Host header) asosida dinamik generatsiya qilinsa: hujumchi jabrlanuvchi nomidan parol tiklash so'rovini yuborib, Host header'ni o'zi boshqaradigan domenga (masalan evil-user.net) o'zgartiradi. Jabrlanuvchi haqiqiy email oladi, lekin URL'dagi domen hujumchi serveriga ishora qiladi:
https://evil-user.net/reset?token=0a1b2c3d4e5f6g7h8i9jJabrlanuvchi havolani bossa (yoki antivirus skaner uni olib qo'ysa), token hujumchi serveriga yetkaziladi. Hujumchi endi zaif saytning haqiqiy URL'iga o'g'irlangan tokenni berib, jabrlanuvchi parolini o'zgartirib, hisobiga kiradi.