2022/3/22 逻辑越权-登录脆弱支付篡改
小迪
https://www.bilibili.com/video/BV1JZ4y1c7ro?p=33
登录点的安全问题
1.登陆点暴力破解
区分HTTP/HTTPS
http不加密尝试暴力破解(不是绝对),https要确定加密方式。

(没找到小迪老师那套cms)
尝试输入密码123456,猜测MD5加密,解密网站对比确定为MD5。
爆破字典:https://github.com/huyuanzhi2/password_brute_dictionary

爆破

使用本地字典:

因为存在MD5加密,所以返回都是500

使用burp自带的加密

成功

Cookie脆弱点修改测试
cookie不为空就跳转登录


实战看数据包(删除浏览器cookie避免干扰),是否有cookie或者是否可以修改cookie 。
数据篡改安全
常见篡改参数:商品编号ID,购买价格,购买数量,支付方式,订单号,支付状态。
数量改为-1


修改订单编号

观察哪些数据可以更改

更改支付接口
