本文主要是介绍记录第一个src厂商的支付漏洞挖掘,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!
前言
最近去搜了一些厂商SRC试一下,没想到已学的知识也能挖掘到逻辑漏洞,下面给大家说一下这个逻辑漏洞的思路,没想到居然存在的,也算是运气好吧,希望对大家有所帮助。纯实战文章,一点都不水,且是逻辑漏洞,简单易懂。
漏洞挖掘过程
首先先进入漏洞所在地址:
然后会有个活动,此时先玩15分钟游戏,然后等待变为"一分钱领取超级会员",然后再点击,点击之后会出现扫码支付页面,可以看到是每个用户"限一次"。
这个时候我们拿出手机,微信扫一个,但是不付款,在支付宝扫一个不付款,再用其他手机扫码不付款,其实经过我的测试,可以保存二维码,扫码付款之后再次扫码付款。
这里我是微信双开了付了一次款,可以看到均付款成功
我就付了3个,一个是自己的账号,一个是其他的账号,都测试一下,然后都付出去了,对下日期,今天是8月10号,会员到期时间是8月31号,支付了三次,正好21天,都到账了vip。
这个逻辑大概就是在没付款的时候,生成订单可以绕过检测优惠这个地方,实现发起多个支付包。
最后,结束测试,该漏洞已提交平台修复。
获取网络安全优质免费学习资料与干货教程+
送渗透工具、技术文档、书籍,面试题、视频(基础到进阶。环境搭建,HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等)、应急响应笔记、学习路线。
申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。
这篇关于记录第一个src厂商的支付漏洞挖掘的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!