不多哔哔 先看图 无图无真相 (๑•̀ㅂ•́)و✧。

下面就跟大家分享交流一下经验,漏洞均已上报给相应的厂商,无法透露详细细节,见谅。

一、某餐饮店的储蓄卡 卡里有800元可到任意分店进行消费

该储蓄卡分4种面值 60、200(180元购)、400(350元购)、800(650元购)。

因为没有购物车功能直接进行购买,负数漏洞是无法利用的了。

那么就分析一下购买的数据包,看看是否进行了价格、优惠等价格的传递。

saleAmt储蓄卡的单价 totalQty购买数量 totalAmt总价。

尝试修改了单价以及总价无果 对价格做了检测。

最后发现修改cardType的值 其余参数不动 貌似能以低价购买高价的卡。

选择购买60元的卡 –> 提交订单 –> 拦截数据包修改cardType的值为800的 –> 付款60 –> 拿到800元的卡。

此漏洞产生的原因

该程序员还是有安全意识的,对传递的价格参数做了检测。

但经过fuzz以及漏洞利用成功之后发现他仅仅将传递的价格与数据库中的价格进行比对,如果存在则放行,不存在则阻止。

以60元的举例:传递saleAmt:60 –> 查询数据库中价格列是否含有60?通过并提示付款:阻止。

二、某个厂商的活动 参与即可领取XXX电子券

开始我还以为只是个活动噱头,没那么容易拿到电子券的。

但我控制不住自己的好奇心啊,打开了burpsuite设置好了代理。

进入活动进行参与,没想到真的直接跳转到了领取电子券的页面,良心啊!

我将成功领取电子券的包抓了下来,放到Repeater进行分析,一个get包,大致如下:

GET /?a=0001&b=f
Host: 127.0.0.1
XXX: XXXX
...

我将包原封不动的重放,响应200但是没有回显,成功领取的那个数据包回显了电子券的过期日期的。

a参数一看就知道代表是电子券的类型 b参数看不出是什么,别的地方也没啥好改的,就随便改个值看看吧。

没想到一改这b参数的值就回显了电子券的过期日期,我都惊呆了w(゚Д゚)w。

打开我的奖励,确认多了一张电子卷,也查看了卷码,跟刚领的不同。

只要b参数的值之前没有提交过,就可以成功领取一张,光数字组合起来的就拿到手软好嘛..

此漏洞产生的原因

不详..我也不知道为啥会这样,还请大佬多指教。

三、想必大家非常熟悉了,基本随处可见的烤鱼店

经过一天刻苦的学(shen)习(you)后,大佬们带我去了烤鱼,到了店里我就跟大佬们说。

“有没有可能找到漏洞免费吃啊?” 大佬无情回复”怎么可能,哪会有漏洞。”

当时手上也没电脑,美滋滋的吃完就溜了。

过了两天闲来无事,就去看了看他的自助点餐系统,发现存在负数漏洞 开始还很激动。

但是需要到店跟店员确认的,所以并没什么用,但紧接着又发现他的一个商城,有卖一些菜品的卡卷。

进入商城页面一个购物车的图标就吸引了我,直接尝试负数漏洞,构造出最低价,付款,最后我仅用4元就买到了一张烤鱼的卷!

此漏洞产生的原因

没有对商品的数量进行校验是否正常导致结算出问题,例如A商品单价10元,B商品单价9元。

系统进行结算的公式: 单价数量 + 单价数量 = 总价

假如我添加了1个A、-1个B到购物车,

总价 = 110 + (-1)9 = 10 – 9 = 1 元。

“薅羊毛”漏洞分析 | 我是如何到处“混吃混喝”的相关推荐

  1. 世界首富用 AI 开除混吃混喝的“兄弟”

    "混日子的人不是我的兄弟!"西雅图的全球首富贝佐斯和刘强东在这方面所见略同.可如何定义"混日子",就各有各的思路.在京东,这很简单."混日子" ...

  2. php5.2 get漏洞,ThinkPHP 5.x 远程代码getshell漏洞分析

    引言 ThinkPHP 是一个免费开源的,快速.简单的面向对象的轻量级PHP开发框架,因为其易用性.扩展性,已经成长为国内颇具影响力的WEB应用开发框架. 本次ThinkPHP5.x漏洞爆出时间大约是 ...

  3. 90 后利用平台漏洞薅羊毛,获利 45 万被抓捕!网友们却争论不休……

    整理 | 王晓曼 出品 | 程序人生(ID:coder _life) 近日,上海浦东警方破获一起电商平台诈骗案.某买菜平台发现有人利用该平台开展的优惠活动非法牟利,造成公司损失45万元. 利用平台漏洞 ...

  4. 惊呆了!两人发现抵用券漏洞,疯狂“薅羊毛”获利 770 余万

    整理 | 王晓曼 出品 | 程序人生 (ID:coder _life) 据报道,近日,上海派出所接到报案称,某公司在定期对运营的APP后台进行梳理时发现,2020年11月至12月期间,有约1600笔利 ...

  5. JD-FreeFuck 京东薅羊毛控制面板 后台命令执行漏洞

    漏洞描述 i ⭐JD-FreeFuck 存在后台命令执行漏洞,由于传参执行命令时没有对内容过滤,导致可以执行任意命令,控制服务器 项目地址: https://github.com/meselson/J ...

  6. 黑吃黑?男子破解赌博网站漏洞,每月“薅羊毛”10多万元

    据温州都市报报道,日前,苍南警方破获了一起特殊的网络赌博案件.曾某利用境外赌博网站的漏洞,在近一年的时间里获利近百万元. 据报道,曾某是计算机专业的大学生,曾经在互联网公司工作过,此后创业失败,便盯上 ...

  7. 薅羊毛、软色情、猜我是谁,揭开黑产的“猫鼠游戏”

    作者:吴俊宇 ---- / BEGIN / ---- 随着社交网络以及电信技术愈发进步,电信网络诈骗的套路愈发多样,"薅羊毛"."软色情"."猜猜我是 ...

  8. 高性能零售IT系统的建设08-9年来在互联网零售O2O行业抗黑产、薅羊毛实战记录及打法

    前言 2012年左右转入互联网应用,由于本身在学校时就涉足过远程医疗影像中的DICOM安全领域这块,因此也是机缘巧合我进入互联网第一年就遇上了一次亿级的DDOS攻击以及千万级CC攻击短信系统的对抗.那 ...

  9. [原创]FPS网络游戏自动瞄准自瞄外挂漏洞分析以及实现

    0x0. 前言 来到论坛已经有一段时间了,目前大三学生,乐于分享知识,看到论坛招聘讲师的帖子,于是想发点文字,分享知识,不知道能不能申请精华. 新年刚刚过去,不知道大家亲戚走没走完,新的一年里,祝大家 ...

最新文章

  1. Lua 性能相关笔记
  2. python 底层原理_Python 探针实现原理
  3. android设置布局高度自适应,4种Android屏幕自适应解决方案
  4. 算法导论笔记:06堆排序
  5. 【编译原理】FIRSTVT和LASTVT求法
  6. linux软件证券,linux
  7. 第八章:软件包的安装与管理
  8. c-free5.0 程序代码正确 结果运行程序错误_Java程序员经典面试题集大全 (六)...
  9. Android复习之冒泡排序
  10. 风格迁移篇--AdaAttN:重新审视任意神经风格转移中的注意机制
  11. 【网络存储】存储区域网络SAN
  12. 555 定时器的 3 种用法判断和解释
  13. html ul做成表格,HTML+CSS入门 ul打造表格样式解析
  14. 免费在线语音识别成文字
  15. google 浏览器 常用插件
  16. Sliced Sprite
  17. 将监控摄像头的监控视频转发到互联网,实现远程视频监控
  18. Android将webp格式图片转换为png格式方法
  19. 密码学数论基础部分总结之 有限域GF(p) Galois Fields
  20. nextdate函数 c语言,【Nextdate|Nextdate函数的黑盒测试】

热门文章

  1. python pip国内源_Python 修改pip源为国内源
  2. Java多线程之并发容器(五)
  3. Java的io类的使用场景
  4. 计算机组成原理 -- 概念点整理
  5. 【解题报告】Leecode 643. 子数组最大平均数 I——Leecode 刷题系列
  6. 【讲解】1030 Travel Plan (30 分)【DFS】_41行代码Ac
  7. 21行代码AC——例题5-2 Ducci序列(Ducci Sequence,UVa1594)——解题报告
  8. 比紫书优化,14行代码AC——例题 5-7 丑数(Ugly Numbers,UVa 136)——解题报告
  9. 为什么你的引用字体颜色那么淡? CSDN排版、图片尺寸、字体颜色、字体等
  10. 风险评估资产重要性识别_如何有效的进行风险评估?