今天看啥  ›  专栏  ›  黑白之道

一次信息泄露到越权支付的实战

黑白之道  · 公众号  · 互联网安全  · 2024-04-27 08:39
前言这是一次小程序的漏洞挖掘,漏洞在测试期间已上报思路访问排行榜从数据包中可以看到openid泄露,这里其实泄露了很多openid,为了方便只截了一个,接下来配合积分兑换越权使用他人账户兑换物品Burpsuite中设置,将请求中原有的我的openid替换为排行榜中的第一名的openidout2******进行礼物兑换,换个可乐勋章可以看到地址信息是空的,没有地址无法购买,而添加地址进行的认证是使用的OpenSession进行验证,无法越权上传地址,所以只能通过欺骗前端绕过填写地址,经过数据包读取,发现是生成订单时返回的地址信息addressInfo为空,则可以通过修改订单的响应数据包,将创建订单时返回的地址数据替换为我们的地址数据可以看到目前的请求数据包中的openid和响应中的addressinfo都被替换为了我们的原数据包:替换后的数据包:得到响应直接兑换成功, ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照