逻辑漏洞之支付漏洞

逻辑漏洞之支付漏洞

挖掘此类漏洞时要先:
明确操作点
寻找可控参数
修改参数抓包放包对比

信息泄露/越权:修改变量id遍历其他用户订单信息
修改金额:(正负逻辑/0.01购买/最大值越界)
更改订单状态:(更改接口处关键值为已支付的状态)
多线程并发
具体思路:
1.下单时抓包修改商品价格或数量
2.多线程并发购买
3.商品为0时更改关键参数看是否能够购买成功
4.优惠卷重复利用
5.更改支付API
6.更改支付状态关键值(两个账号A,B用A正常走一遍购买流程记住支付成功状态值,然后用B购买订单生成时抓包修改状态值为购买成功的状态值)
7.更改订单id值遍历其他用户订单信息
8.支付时越权修改支付用户
修复思路:
1.敏感参数使用密文传输
2.服务端校验过滤用户提交的参数
3.提交订单时后台判断单价是否与数据库中相符
4.服务端计算金额是判断是否为正数
5.生成数据签名,对用户金额和订单签名

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值