如何做网站展示商品网站禁用右键

张小明 2026/1/9 16:17:20
如何做网站展示商品,网站禁用右键,沧州小程序开发制作,企业网站制作 徐州字字经典#xff0c;本文以上帝视角#xff0c;带你洞察整个主流支付功能背后的逻辑#xff0c;之后再轻挥衣袖#xff0c;实现降价支付#xff01; 前言 记录一次支付逻辑漏洞挖掘#xff0c;这个支付漏洞很细#xff0c;能挖出来需要十分细心和耐心#xff0c;一点点…字字经典本文以上帝视角带你洞察整个主流支付功能背后的逻辑之后再轻挥衣袖实现降价支付前言记录一次支付逻辑漏洞挖掘这个支付漏洞很细能挖出来需要十分细心和耐心一点点看数据包不然真的非常容易漏下实际上这个漏洞的出现就是由于在确定订单价格时后端数据校验缺失导致的。这是一个新能源汽车充电小程序出现问题的功能时购买电池的功能点一开始选择购电可以选择购买30度50度80度。不同电量对应了不同的价钱30度电248元80度是380元这个漏洞的效果就是通过简单的替换将购买80度电时的价格变成购买30度电的价格实现降价。这篇文章将以复盘的视角一边讲解利用过程一边分析前后端支付发起逻辑希望和大家交流渗透开始首先进入小程序购买页面是这样的可以选择三种不同的电量预约购买之后点击立即预约抓包会发现一开始接口会发送一个priceld这个接口返回的是订单的价格看变量名好像还有一些付款方式什么的紧接着下一个请求这里发送的也是priceld请求如下观察返回包返回的是价格猜测这个接口就是返回的当前选定项目的价格此时界面来到了准备确认订单的页面如下图价格显示的是248元到这里就可以思考一下这个过程首先就是选择三个充电项目也就是三个不同的电量选择不同的电量点击预约费用是不同的在这个过程中主要有两个请求第一就是最开始的会直接生成个priceld发送到后端返回订单的金额和退款规则等等第二就是再次发送priceld会返回当前订单的费用总计。那么这里我们就可以设想如果我点击第三个提交的时候第一个请求首先得到了他的priceld但是在发送第二个请求的时候我将高价(80度电)的priceld替换为低价(30度电)的priceld那么是不是就能实现降价呢实践起来首先点击第三个80度电点击预约之后Burp拦截开启开始抓包首先第一个可以看到是生成了第三个项目的priceld观察返回包可以发现也是第三个项目的度数和费用80度380元继续抓包可以看到此时已经来到第二个请求通过之前的抓包我们把之前280的priceld替换到这里来观察返回包发现此时的数值确实变了变成了248元此时放掉返回包发现前端界面的数值也发生了一些变化请求的服务是80度服务费是340元但是下面的费用总和却是248元到这里非常欣喜再稍作分析结合上面创建预约单的两个请求可以知道上面两个请求大概分别控制的是这些部分的内容到了这里我们通过更改请求包的方式实现了对价格的控制按照经验来讲已经离成功不远了在以往的老系统有很多的支付漏洞价格修改信息修改等都是通过返回包来控制这种漏洞在现在已经非常少见了而且大多数修改返回包只是仅仅更改了前端的显示。很难达到修改实际支付数额的效果。继续测试我们点击确认订单抓包看到了这些参数看起来应当就是预约单的内容通过变量发现应该是当前预约单的一些信息其中还是有priceld我们再次修改替换他成为248元的那个priceld更改之后放包这里生成了第三方支付的二维码。扫描后发现确实金额变成了第一种充电度数的金额248元说明该系统直接向第三方支付开出了248元的订单至此证明支付漏洞成功利用已经实现降价。复盘总结读到这里相信你一定有一种“茅塞顿开”的感觉是的这个漏洞十分简单就是因为他这个支付金额的确认逻辑是通过一个金额id(priceld)通过简单的把A产品的金额id(priceld)替换成其他产品的金额id(priceld)实现”使用其他产品的钱购买A产品“的效果。背后的支付逻辑大概如下图因此我们就可以通过更改第二个请求的priceld实现了修改最终订单的付款费用达成了更改价格的效果。实际上这个漏洞不是特别难但是经过调研测试发现目前这套支付的处理逻辑有很多种各行业的生产系统都在使用面对C端的产品出现这种漏洞非常严重同样根据这样的逻辑我们也可以进一步引申思考同样的逻辑可能不光出现在支付过程也许还可能出现在其他类似的例如积分兑换等功能上。网络安全学习资源分享:给大家分享一份全套的网络安全学习资料给那些想学习 网络安全的小伙伴们一点帮助对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。因篇幅有限仅展示部分资料朋友们如果有需要全套《网络安全入门进阶学习资源包》请看下方扫描即可前往获取
版权声明:本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!

唐山做网站的公司2345网址导航官网

第一章:Java智能运维日志分析概述在现代分布式系统架构中,Java应用广泛应用于企业级服务部署。随着系统规模扩大,传统人工排查日志的方式已无法满足高效运维的需求。智能运维日志分析通过结合日志采集、结构化解析、异常检测与可视化技术&…

张小明 2026/1/7 19:22:50 网站建设

域名绑定网站提示正在建设网站全新改版如何做

400 Bad Request报错解决:检查VibeVoice请求头设置 在开发和部署AI语音合成系统时,一个看似微不足道的HTTP错误——400 Bad Request,常常让开发者陷入长时间的调试困境。尤其是在使用像 VibeVoice-WEB-UI 这类基于大语言模型(LLM&…

张小明 2026/1/9 2:32:49 网站建设

如何快速搭建个人网站北京网站建设排行

Point-E项目3D点云预处理终极指南:从零到精通的完整流程 【免费下载链接】point-e Point cloud diffusion for 3D model synthesis 项目地址: https://gitcode.com/gh_mirrors/po/point-e 想要打造高质量的3D模型训练数据?Point-E项目的点云预处理…

张小明 2026/1/7 19:21:45 网站建设

甘肃平凉建设局网站二级建造师证书查询官方网站

实例控制台监控GLM-4.6V-Flash-WEB服务健康状态 在当前AI应用快速落地的浪潮中,一个常被忽视却至关重要的问题浮出水面:模型跑得起来,但能不能稳得住? 尤其是当多模态大模型被部署到Web服务中,面对真实用户的高并发请求…

张小明 2026/1/7 19:21:13 网站建设

柳州做网站公司网站建设的理由

国庆假期一过,又到“论文人”的修罗场。朋友们,你是不是也被AIGC检测折磨过? 明明一行一字都自己写的,结果检测报告红得像过年:AI率99%!那一刻真的想原地删库跑路。 不过话说回来,这两年确实有…

张小明 2026/1/7 19:20:41 网站建设

几级英语可以做外贸网站seo织梦php网站

TsubakiTranslator 终极使用指南:轻松玩转Galgame实时翻译 【免费下载链接】TsubakiTranslator 一款Galgame文本翻译工具,支持Textractor/剪切板/OCR翻译 项目地址: https://gitcode.com/gh_mirrors/ts/TsubakiTranslator TsubakiTranslator 是一…

张小明 2026/1/9 7:32:36 网站建设