src漏洞挖掘
漏洞已通知廠(chǎng)商修復(fù)
本人web小白 文章技術(shù)含量不會(huì)很高
注冊(cè)了兩個(gè)賬號(hào) 測(cè)試業(yè)務(wù)

發(fā)現(xiàn)了支付頁(yè)面,可以測(cè)試能不能修改,其中我發(fā)現(xiàn)了幾個(gè)參數(shù)

我猜第二個(gè)參數(shù)是用戶(hù)id 那我就可以修改用戶(hù)id達(dá)到修改訂單的目的 第三個(gè)是套餐的id (經(jīng)過(guò)測(cè)試)
實(shí)驗(yàn)的方法是在注冊(cè)一個(gè)號(hào) 把第二個(gè)的id 給第一個(gè)號(hào) 替換

訂單跑到第二個(gè)號(hào)里了

或試試能不能 sql 注入 或許可以想一想 只要是該用戶(hù)發(fā)送請(qǐng)求就會(huì)攜帶這個(gè)id,那我手里的id就可以達(dá)到平行越權(quán)的行為 去請(qǐng)求自己的主頁(yè)。
好吧我所期望的并沒(méi)有發(fā)生。
審核編輯:劉清
-
SQL
+關(guān)注
關(guān)注
1文章
789瀏覽量
46695 -
SRC
+關(guān)注
關(guān)注
0文章
63瀏覽量
18728
原文標(biāo)題:實(shí)戰(zhàn)|記一次src邏輯漏洞挖掘
文章出處:【微信號(hào):菜鳥(niǎo)學(xué)安全,微信公眾號(hào):菜鳥(niǎo)學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
curl中的TFTP實(shí)現(xiàn):整數(shù)下溢導(dǎo)致堆內(nèi)存越界讀取漏洞
探秘SRC4192與SRC4193:高性能音頻采樣率轉(zhuǎn)換器的卓越之選
詳解SRC4192和SRC4193:專(zhuān)業(yè)音頻領(lǐng)域的異步采樣率轉(zhuǎn)換器
SRC4190 192 - kHz立體聲異步采樣率轉(zhuǎn)換器:設(shè)計(jì)與應(yīng)用指南
探索SRC4194:專(zhuān)業(yè)音頻領(lǐng)域的卓越異步采樣率轉(zhuǎn)換器
SRC4392:專(zhuān)業(yè)數(shù)字音頻系統(tǒng)的高性能解決方案
Texas Instruments SRC4382:專(zhuān)業(yè)數(shù)字音頻系統(tǒng)的理想之選
SRC4190-Q1:高性能異步采樣率轉(zhuǎn)換器的深度解析
分析嵌入式軟件代碼的漏洞-代碼注入
支付寶“碰一下”的革新背后:國(guó)民技術(shù)MCU的隱形力量
分享一下多點(diǎn)電極液位開(kāi)關(guān)的特點(diǎn)與優(yōu)勢(shì)
圖解環(huán)路設(shè)計(jì)及控制技術(shù)探討
奧比中光助力支付寶碰一下落地電梯場(chǎng)景
“碰一下”支付終端應(yīng)用在酒店:智能無(wú)卡入住與客房控制
碰一下終端,讓自助售貨機(jī)秒變 “家里的冰箱”
探討一下src邏輯漏洞挖掘
評(píng)論