2022/3/22 逻辑越权-登录脆弱支付篡改


小迪

https://www.bilibili.com/video/BV1JZ4y1c7ro?p=33

登录点的安全问题

1.登陆点暴力破解

区分HTTP/HTTPS
http不加密尝试暴力破解(不是绝对),https要确定加密方式。
在这里插入图片描述
(没找到小迪老师那套cms)
尝试输入密码123456,猜测MD5加密,解密网站对比确定为MD5。

爆破字典:https://github.com/huyuanzhi2/password_brute_dictionary

在这里插入图片描述
爆破
在这里插入图片描述
使用本地字典:
在这里插入图片描述
因为存在MD5加密,所以返回都是500
在这里插入图片描述
使用burp自带的加密
在这里插入图片描述
成功
在这里插入图片描述
Cookie脆弱点修改测试
cookie不为空就跳转登录
在这里插入图片描述
在这里插入图片描述
实战看数据包(删除浏览器cookie避免干扰),是否有cookie或者是否可以修改cookie 。

数据篡改安全
常见篡改参数:商品编号ID,购买价格,购买数量,支付方式,订单号,支付状态。
数量改为-1
在这里插入图片描述
在这里插入图片描述
修改订单编号
在这里插入图片描述
观察哪些数据可以更改
在这里插入图片描述
更改支付接口
在这里插入图片描述