活动逻辑漏洞分析与防范案例.pdfVIP

  • 2
  • 0
  • 约小于1千字
  • 约 8页
  • 2026-10-04 发布于北京
  • 举报

限制逻辑

1.描述:

很多厂商都会搞一些活动,在享受的时候,会标上用户只能一次或者只能充值一次

的条件,但是这种地方也是会有产生的,就是程序员在开发的时候会掉用户可

以在不支付前多次创建订单还突破这个限制。

2.测试工具:

1.浏览器多开窗口或一个浏览器是pc端一个浏览器设置为端来进试

2.burp抓第一次订单的包,试试是否可以无限支付,导致时间累加

测试环境:

标有仅限1台或者首单这样的地方

3.案例:

智能云活动中对学生的,就是学生可以特价一台服务器

登录后活动页:

此页面选择不同的配置同时创建订单(只要不要付款,可以无限创建账单而且

成功,复现时只了两个)下图是新复现,所以订单有所不同

创建后可以明显发现订单号不同:

此是因为服务器时间不可叠加,故业务src给的中危40币,如果时间可以

叠加,则稳稳的高危

第二个案例:(此案例在我们的免费web星球上有公布)

此通常出现差价活动上面

仅限一次机会(表面)

我们抓包看看

这是订单路径

我们先保存下

文档评论(0)

1亿VIP精品文档

相关文档