网络安全
逻辑漏洞挖掘实战

本篇整理自我的语雀学习笔记(课堂学习与实操记录),已转为纯文字版并按博客格式排版。
0x1. 逻辑漏洞
业务逻辑漏洞举例
- 2021年 美团 app 忘记密码
- 手机号
- 补全身份证 (刚好是出生年月日)
- 首次充值漏洞
- 黑胶vip 首次充值 1.99 元/月
- A 手机打开首次充值优惠界面,卡在支付界面,输入密码
- B 手机登录网易账号(这时 A 手机可能会被登出),也打开首次充值优惠界面
- A 手机支付 、 B 手机也支付, 用了两次首次充值优惠
2016年前乌云案例
乌云镜像站:https://wy.zone.ci/
1.支付逻辑漏洞
支付过程中可直接修改数据包中的支付金额
- 必胜客宅急送支付表单伪造金额
- 肯德基宅急送支付表单伪造金额
- 新浪微号存在支付绕过漏洞
- 淘宝网某处存在严重支付漏洞
- 佳域手机官方商城支付漏洞
- 91分站存在支付绕过
- 江西移动1元钱买手机漏洞
- 爱拍主站存在严重漏洞
- 再爆苏宁某站点重大漏洞
- 苏宁某站点存在严重漏洞
- TP-Link官方商城支付漏洞
- 鲜果网支付漏洞
- 京东商城购买商品时,可以修改商品金额,并且支付成功
- 京东团购订单金额可在客户端修改并提交网银支付
- 网通营业厅客户信息泄露、充值支付价格修改漏洞
没有对购买数量进行负数限制
- 百脑汇商城支付漏洞
- m1905电影网存在严重支付漏洞
- 国美网上商城支付漏洞1元订购Iphone 4S!
- 又拍网旗下某站存在严重支付漏洞
- 新蛋中国支付漏洞
- 拉卡拉商店0元购支付问题
- 中粮52buy商城的支付漏洞
- 115网盘存在支付绕过
请求重放
其他参数干扰
2.密码找回逻辑漏洞总结
用户凭证暴力破解
返回凭证(URL/页面泄露)
弱 Token & 算法缺陷
用户凭证有效性/越权修改
重新绑定/逻辑覆盖
- 网易邮箱可直接修改其他用户密码
- 12308可修改任意用户密码
- 某彩票设计缺陷可修改任意用户密码
- 中国工控网任意用户密码重置漏洞
- 中铁快运奇葩方式重置任意用户密码(admin用户演示)
- 聚美优品任意修改用户密码(非爆破)
服务器验证绕过
找回步骤跳过/本地验证可控
- OPPO手机同步密码随意修改,短信通讯录随意查看
- 中国电信某IDC机房信息安全管理系统设计缺陷致使系统沦陷
- 看我如何重置乐峰网供应商管理系统任意用户密码
- oppo重置任意用户密码漏洞(4)
- OPPO修改任意帐号密码-3
- OPPO修改任意帐号密码-2
其他(注入/绑定缺陷)
3.应用程序逻辑错误总结
欺骗密码找回功能
规避交易限制
越权缺陷
cookies和session的问题
顺序执行缺陷(强制浏览)
时间刷新缺陷
4.我的越权之道
增加数据(Insert)越权
删除数据(Delete)越权
更改数据(Update)越权
查询数据(Select)越权
链接参数中的越权
5.验证码安全问题汇总
客户端问题
服务端逻辑问题(复用与非空)
绕过缺陷与“万能验证码”
- 阿里巴巴某员工登录接口验证码绕过
- 凡客某处验证码绕过漏洞
- 财付通商户版登录验证码绕过
- 正方教务管理系统设计错误,可绕过验证码进行暴破
- 网宿某站SQL注入漏洞及验证码绕过
- 百度空间用户登录绕过验证码验证
验证码强度不足(OCR易识别)
6.JS敏感信息泄露
JS文件泄露后台管理敏感路径及API
页面内JS泄露 http-only 保护的 Cookie
页面内JS及AJAX请求泄露用户敏感信息
业务逻辑漏洞分类
自己画思维导图(脑图)
业务逻辑漏洞靶场
burpsuite 靶场
https://portswigger.net/web-security/all-labs
怎么挖漏洞
全局代理:https://ip.skk.moe/split-tunnel
方法1:
补天公益 https://www.butian.net/Reward/plan/2 -> 得到域名 -> fofa/hunter 信息收集 -> 每个站点点开后使用 findsomethings 找接口/ 点击网站的功能 -> 分别测
方法2:
教育src (全国大学只要是域名为 edu.cn 结尾的都是)-> 确定大学目标 -> fofa/hunter 信息收集 -> 每个站点点开后使用 findsomethings 找接口/ 点击网站的功能 -> 分别测
注意:不要用任何扫描器,信息收集用fofa/hunter
你的赏识是我前进的动力


评论