Forgot/Reset Password Test Cases
A brief note on all the tests you can try on forgot/reset password functionality
1. Header Injection
Manipulating Host Header
Host: victim.com
Host: attacker.comPadding Custom Header to Request
X-Forwarded-For: <attacker.com>
X-Forwarded-Host: <attacker.com>
X-Client-IP: <attacker.com>
X-Originating-IP: <attacker.com>2. IDN Homograph Attack [Unicode Normalization]
Attack Scenario
Real-Time Attack
3. Cryptography Attack
Case 1
Case 2
4. Token Disclosure in Request/Response
5. Tampering User Identification Parameter
6. Email Tampering
7. Reset Link Expiration
Last updated