菜鸟追梦

Web业务安全测试方法(2)—低价购买商品

2017-11-25  本文已影响6人  Magicknight

1. 低价购买商品漏洞

这种漏洞比较少见,毕竟这影响到公司的收入,搞不好公司会损失惨重。首先说下漏洞类型:

1.1 什么地方容易出现此类问题?

1.2 越权实例

还是从乌云找几个示例来说明下:

1.2.1 前端传价格型漏洞——百合网支付漏洞-泡妞秘籍一元购
支付价格数据包

分析此数据包,发现支付价格为total,修改为1,就能实现1元购泡妞秘籍。注意价格从前端输入.

1.2.2 支付订单时,添加商品

支付订单时,有多个商品ID,这时候再添加一个上铺ID就能实现低价购买商品了。

1.3 修复方法

一定一定不要从前端输入商品的价格,后台进行校验。

上一篇 下一篇

猜你喜欢

热点阅读