使用邮箱登录后台,直接将对应的账号(手机号)给爆出来了
来源:13-5 修改手机号码

六叔禾虾仔
2019-12-22
老师,我遇到一个这样的情况:就是在修改手机号码(随便填的手机号码)之后,然后忘记手机号码了,当我使用对应的邮箱去登录后台,但是后台直接将这个邮箱对应的账号给爆出来了,直接提示返回前端。
1、请问这种,如何修改,才不会在将这些隐私数据返回来?
2、这种是不是可以被不法分子利用(利用爆破技术,可以获取对应的手机号、邮箱)?
期待老师回答。
写回答
4回答
-
这个不是django自己的功能,是xadmin自己做的验证 你可以这样
把这行代码改为pass
10 -
六叔禾虾仔
提问者
2019-12-25
原来如此,感谢老师,这种问题,请问是怎么去思考解决方案?
是不是,比如这个是后台的登录,所以就去找相关后台的代码,是这样吗
012019-12-26 -
六叔禾虾仔
提问者
2019-12-24
1、django版本是2.2
2、现在的是没有拦截用户验证逻辑的
3、settings代码如下:
# Build paths inside the project like this: os.path.join(BASE_DIR, ...) BASE_DIR = os.path.dirname(os.path.dirname(os.path.abspath(__file__))) # 添加搜索路径 sys.path.insert(0, os.path.join(BASE_DIR, "apps")) sys.path.insert(0, os.path.join(BASE_DIR, "extra_apps")) sys.path.insert(0, os.path.join(BASE_DIR, "media")) # Quick-start development settings - unsuitable for production # See https://docs.djangoproject.com/en/2.2/howto/deployment/checklist/ # SECURITY WARNING: keep the secret key used in production secret! SECRET_KEY = '!82xb)z^o0ghire3547%h6k0(m@v9@jjpu!pt$mj)urz74!@fqi0k_' # SECURITY WARNING: don't run with debug turned on in production! DEBUG = True ALLOWED_HOSTS = [] # Application definition INSTALLED_APPS = [ # 这个是分页的第三方app 'pure_pagination', 'django.contrib.admin', 'django.contrib.auth', 'django.contrib.contenttypes', 'django.contrib.sessions', 'django.contrib.messages', 'django.contrib.staticfiles', # 2019-10-17 添加 'apps.courses.apps.CoursesConfig', 'apps.operations.apps.OperationsConfig', 'apps.organizations.apps.OrganizationsConfig', 'apps.users.apps.UsersConfig', # 2019-10-26 add 'crispy_forms', 'xadmin.apps.XAdminConfig', 'captcha', ] MIDDLEWARE = [ 'django.middleware.security.SecurityMiddleware', 'django.contrib.sessions.middleware.SessionMiddleware', 'django.middleware.common.CommonMiddleware', 'django.middleware.csrf.CsrfViewMiddleware', 'django.contrib.auth.middleware.AuthenticationMiddleware', 'django.contrib.messages.middleware.MessageMiddleware', 'django.middleware.clickjacking.XFrameOptionsMiddleware', ] ROOT_URLCONF = 'MxOnline.urls' TEMPLATES = [ { 'BACKEND': 'django.template.backends.django.DjangoTemplates', 'DIRS': [os.path.join(BASE_DIR, 'templates')] , 'APP_DIRS': True, 'OPTIONS': { 'context_processors': [ # TODO 这个是上下文机制,允许用户通过自定义/已有的上下文,将指定的变量注入到全部的html当中 'django.template.context_processors.debug', 'django.template.context_processors.request', 'django.contrib.auth.context_processors.auth', 'django.contrib.messages.context_processors.messages', 'django.template.context_processors.media', # todo 这个是用于不用每个html都传递media_url变量而添加的,直接注入这个(上下文)到全部的html当中 ], }, }, ] WSGI_APPLICATION = 'MxOnline.wsgi.application' # Database # https://docs.djangoproject.com/en/2.2/ref/settings/#databases DATABASES = { 'default': { # 默认数据库 # 'ENGINE': 'django.db.backends.sqlite3', # 'NAME': os.path.join(BASE_DIR, 'db.sqlite3'), "ENGINE": "django.db.backends.mysql", "NAME": "mxonline", "USER": "mxonline", "PASSWORD": "abc123", "PORT": "3306", "HOST": "127.0.0.1", } } # Password validation # https://docs.djangoproject.com/en/2.2/ref/settings/#auth-password-validators AUTH_PASSWORD_VALIDATORS = [ { 'NAME': 'django.contrib.auth.password_validation.UserAttributeSimilarityValidator', }, { 'NAME': 'django.contrib.auth.password_validation.MinimumLengthValidator', }, { 'NAME': 'django.contrib.auth.password_validation.CommonPasswordValidator', }, { 'NAME': 'django.contrib.auth.password_validation.NumericPasswordValidator', }, ] AUTH_USER_MODEL = "users.UserProfile" # 这个方式一定是要是app_name.Class_name # Internationalization # https://docs.djangoproject.com/en/2.2/topics/i18n/ LANGUAGE_CODE = "zh-hans" # 'en-us' TIME_ZONE = "Asia/Shanghai" # 'UTC' USE_I18N = True USE_L10N = True USE_TZ = False # 修改时区-级联修改这里,false表示不使用默认的UTC时区 # Static files (CSS, JavaScript, Images) # https://docs.djangoproject.com/en/2.2/howto/static-files/ STATIC_URL = '/static/' # 添加静态文件 STATICFILES_DIRS = [ os.path.join(BASE_DIR, "static"), os.path.join(BASE_DIR, "apps/message_form/static"), ] # 云片短信服务 yp_api_key = "xxx" # redis配置 REDIS_HOST = "localhost" REDIS_PORT = 6379 # 上传文件路径 MEDIA_URL = "/media/" MEDIA_ROOT = os.path.join(BASE_DIR, "media") # 分页设置 PAGINATION_SETTINGS = { 'PAGE_RANGE_DISPLAYED': 2, # 以当前页为中心,然后显示前后x页 'MARGIN_PAGES_DISPLAYED': 2, # 设置两头各显示多少页 'SHOW_FIRST_PAGE_WHEN_INVALID': True, # 无效页面时候,显示第一页,而不是404页面 } PER_PAGE = 1 # 设置每页显示多少条数据
00 -
bobby
2019-12-24
1. 你的django版本是多少? 2. 是否有自己拦截用户验证的逻辑? 3. 你的setting中的代码贴一下
012019-12-24
相似问题