业务逻辑漏洞复现

文章目录

  • 一分钱买夹克
  • 任意商品购买

一分钱买夹克

登录portswigger,在all-labs中选择下面的题目:
业务逻辑漏洞复现_第1张图片

打开后选择第一个商品:

业务逻辑漏洞复现_第2张图片

打开后数量选择1,并用bp拦截数据包,点击添加购物车:

业务逻辑漏洞复现_第3张图片

修改价格为1,点击发包后取消拦截:

业务逻辑漏洞复现_第4张图片

商品成功添加到购物车,在购物车中查看价格变成了0.01元
业务逻辑漏洞复现_第5张图片

点击place order购买成功:

业务逻辑漏洞复现_第6张图片

任意商品购买

在phpstudy中安装大米网站,打开damicms_5.4大米网站,注册一个账号:

业务逻辑漏洞复现_第7张图片

登录后查看账户,发现是0元:

业务逻辑漏洞复现_第8张图片

点击产品展示,在测试商品中点击立即购买:

业务逻辑漏洞复现_第9张图片

在订单中填写信息并提交订单:

业务逻辑漏洞复现_第10张图片

用bp抓包,拦截数据包,修改qty数量字段为-1:

业务逻辑漏洞复现_第11张图片

然后发包后订单提交成功:
业务逻辑漏洞复现_第12张图片

查看订单:

业务逻辑漏洞复现_第13张图片

查看余额,发现从零变成了120000

业务逻辑漏洞复现_第14张图片

你可能感兴趣的:(网络安全,漏洞复现,漏洞,网络,安全)