这里的验证码验证感觉有些诡异, 按照作者的思路,的确是存在验证码的注入,但是验证通过又无法进去. 验证码的爆破不知道后台有没有限制. 这里的验证码是存在数据库里了, 正常的线上环境一般是部署在redis里,设置下失效时间. 并且关键是,后台进行多次数据库操作,这里明显没有走事务, 验证码验证过了, 密码没有重置成功. 感觉应该还有很多点儿可以突破.