【SRC实战】无限领取优惠券

挖个洞先
https://mp.weixin.qq.com/s/b4YhYGwleFZLAY62Dv93_A

“ 以下漏洞均为实验靶场,如有雷同,纯属巧合 ”

01

漏洞证明

一、无限领取优惠券

“ 只能领取1张优惠券场景,能不能无限次领取? ”

1、点击领取1张满999元减80元优惠券
在这里插入图片描述

2、burp抓包,重放显示“存在未使用优惠券,请先使用!”
在这里插入图片描述

3、使用优惠券购买任意商品,只提交订单不付款

在这里插入图片描述

4、再次重放第二步领取优惠券数据包,成功领取
在这里插入图片描述

5、为了证明优惠券可用,购买多个商品,存在多个优惠券抵扣订单

在这里插入图片描述

6、再次领取,再次下单,仍然可以使用优惠券

在这里插入图片描述

二、退款到账优惠券

“ 多个使用优惠券的订单,退款会不会到账多张? ”

1、此时只有1张满2999元减260元优惠券
在这里插入图片描述

2、利用上面第一个漏洞生成两笔订单,然后取消订单

在这里插入图片描述

3、发现到账了2张满2999元减260元优惠券
在这里插入图片描述

02

漏洞危害

1、无限次领取优惠券,利用漏洞薅羊毛

2、退款到账多张优惠券,利用漏洞薅羊毛

  • 20
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值