




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
逻辑漏洞分析目录为了不显得太空旷,这里加一行废话进去。签约01会员升级02并发小技巧03支付金额04签约漏洞巴拉巴拉巴拉巴巴拉巴拉巴拉巴,这里就简单的说介绍一下什么是签约漏洞011.使用A手机登录账号A打开要测试的业务,点击自动续费,支付时停留在支付界面。2.使用B手机登录账号A打开要测试的业务,点击自动续费,支付时停留在支付界面。3.重复多台手机进行同样操作。4.A手机点击支付进行签约。5.A手机支付成功后,在第三方APP中解除自动续费。6.B手机进行支付,支付成功后在第三方APP中解除自动续费。7.全部支付完成后,系统就会为你开通相应的次数,由于提前打开了支付界面,所以金额都是享受到新用户首月优惠的金额。建议:通常这种漏洞比较容易出现在活动页面的会员优惠开通,而且要考虑到支付后要比正常购买优惠才算是漏洞。签约漏洞新用户优惠下单签约漏洞收到订单返回支付进行支付收到订单充值会员再次发起支付非新用户下单失败下单收到订单返回支付支付界面等待支付支付解除签约客户端1服务器客户端2下单支付界面等待支付支付解除签约收到订单1充值成功收到订单2充值成功返回正常金额正常逻辑绕过逻辑会员升级巴拉巴拉巴巴拉巴拉,这里说明一下,这个是根据签约漏洞扩展而来的一个延伸思路021234使用B手机登录账号A点击开通超级会员,进入到升级界面,进行补齐差价开通使用A手机登录账号A,并且开通会员开通超级会员,进入到升级界面,进行补齐差价开通其实这个和签约漏洞的原理都差不多绕过了支付后服务器才去校验是否可以升级的逻辑。A手机进行支付,B手机进行支付。服务器认为你补齐了多个月份的超级会员,然后到账多次。会员升级联想废话:这不是联想的植入广告联想就是根据一个思路,去进行扩展。去想象一些其他操作。无论签约还是升级,利用的都是停留在操作界面。也就是我们变了个方法创建了订单但是未支付。而通常程序的逻辑又是在支付后才去校验。放飞思想3.1使用优惠券再次创建订单3.2把第一个未支付的订单进行支付。3商品从关闭,重新进入到了代发货的阶段。42.1关闭订单,返还优惠券21.1使用优惠券创建一个订单1.2停留在支付界面1订单关闭订单关闭并发巴拉巴拉巴拉巴拉,说几个并发方面总结的小技巧吧03网络原因比如你并发了一条协议,内容是创建了订单编号为1001的订单,那么1001只能有一个,并不能有很多个。拦截并发或者带有一些时间参数,可能也不会成功。这个我没有深入去研究,毕竟我专业性的知识为0。第一点就是网络原因了,也没什么好说的,网络环境差导致的并发失败。满足条件第二点就是要满足并发条件,我发现很多软件都是要满足基本操作成功2次以上才能达到并发的条件。第三点就是在测试的时候发现很多带有一些随机参数,比如时间戳,订单号,这种对单挑协议进行并发是没效果的。并发支付金额巴拉巴拉巴拉巴拉,支付金额由于这个也不是小白教程,所以讲两个不长接触到的支付金额方面的问题。04BA比如0.019=0.02,在支付时客户端给服务器传了0.019元的订单,使用第三方支付。而第三方支付通常最小的单位为分分后面是厘有些业务在支付时会忽略分以后的单位,这时候就导致了分后面的金额也可以生成订单。分后面是厘DC当你支付完0.01后,第三方会通知服务器支付成功,而服务器那边生成的是0.019,可能由于这个软件的钱包最小单位也是分,四舍五入就变成了0.02分后面是厘这就导致了返回的金额会把后面的9屏蔽掉,只返回0.01(也有些直接四舍五入变成0.02的)分后面是厘支付金额数量溢出数量溢出溢出溢出int的范围是-2147483648~2147483647。你可以把他看成是一个循环,超过最大值后就从0开始计算。其实2147483649=-2147483647但是可能在支付里面没有负数所以从0开始计算了。那么当支付金额为2147483649时,支付金额就变成了1.2147483649-2147483648=1支付的时候可以直接把金额改成这个值在测试商品时也可以让总价格为这个数。2147483648/物品单价+1=物品数量2147483648这是我喜欢的动画片钢之炼金术师里面所说的,挖洞也是如此,一定要理解这个漏洞为什么会存在,然后分解步骤,在变成自己的想法。理解分解在构成每个人想问题都有他自己的思维方式,对待漏洞也是一样,在不了解一个事物的时候,每个人对他的看法都是不同的,而了解后可能大家的看法却变成了一致的。思维和思维方式我对一切事物都充满了好奇,牙齿为什么会坏,治牙的时候我会问牙医什么是根管
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 金属表面处理对电子设备性能提升的影响考核试卷
- 货运火车站物流设施设备智能化改造考核试卷
- 不同用户场景下的测试方法试题及答案
- 纤维板制造中的供应链优化与风险管理考核试卷
- 社会包容性提升考核试卷
- 道路交通之安全规范考题试题及答案
- 拓宽视野的2025年信息系统监理师试题及答案
- 细分市场的营销策略考核试卷
- 超市陈列与商品展示技巧考核试卷
- 软件测试过程中的文档管理技巧试题及答案
- 聚合硫酸铁烘干机-LPGФ8150型喷雾干燥机-天然气热风炉
- 2025年平面设计师专业能力测试卷:平面设计行业规范与法规执行技巧分析试题
- 中石油春招试题及答案
- 血压的护理与评估教案
- 预提费用管理制度
- 台账资料管理制度
- 天幕施工承包协议书
- 村卫生室医疗质量相关管理制度
- 2025年全国硕士研究生入学统一考试 (数学三) 真题及答案
- 预防食品药品误食
- 新媒体编辑面试题及答案
评论
0/150
提交评论