本篇整理自我的语雀学习笔记(课堂学习与实操记录),已转为纯文字版并按博客格式排版。

0x1. 逻辑漏洞

业务逻辑漏洞举例

  • 2021年 美团 app 忘记密码
    1. 手机号
    2. 补全身份证 (刚好是出生年月日)
  • 首次充值漏洞
    1. 黑胶vip 首次充值 1.99 元/月
    2. A 手机打开首次充值优惠界面,卡在支付界面,输入密码
    3. B 手机登录网易账号(这时 A 手机可能会被登出),也打开首次充值优惠界面
    4. A 手机支付 、 B 手机也支付, 用了两次首次充值优惠

2016年前乌云案例

乌云镜像站:https://wy.zone.ci/

1.支付逻辑漏洞

在线支付逻辑漏洞总结

支付过程中可直接修改数据包中的支付金额

没有对购买数量进行负数限制

请求重放

其他参数干扰

2.密码找回逻辑漏洞总结

用户凭证暴力破解

返回凭证(URL/页面泄露)

弱 Token & 算法缺陷

用户凭证有效性/越权修改

重新绑定/逻辑覆盖

服务器验证绕过

找回步骤跳过/本地验证可控

其他(注入/绑定缺陷)

3.应用程序逻辑错误总结

欺骗密码找回功能

规避交易限制

越权缺陷

cookies和session的问题

顺序执行缺陷(强制浏览)

时间刷新缺陷

4.我的越权之道

增加数据(Insert)越权

删除数据(Delete)越权

更改数据(Update)越权

查询数据(Select)越权

链接参数中的越权

5.验证码安全问题汇总

客户端问题

服务端逻辑问题(复用与非空)

绕过缺陷与“万能验证码”

验证码强度不足(OCR易识别)

6.JS敏感信息泄露

JS文件泄露后台管理敏感路径及API

页面内JS及AJAX请求泄露用户敏感信息

业务逻辑漏洞分类

自己画思维导图(脑图)

2026.1.6高华峰业务逻辑漏洞.pdf

业务逻辑漏洞靶场

burpsuite 靶场

https://portswigger.net/web-security/all-labs

怎么挖漏洞

全局代理:https://ip.skk.moe/split-tunnel

方法1:
补天公益 https://www.butian.net/Reward/plan/2 -> 得到域名 -> fofa/hunter 信息收集 -> 每个站点点开后使用 findsomethings 找接口/ 点击网站的功能 -> 分别测

方法2:
教育src (全国大学只要是域名为 edu.cn 结尾的都是)-> 确定大学目标 -> fofa/hunter 信息收集 -> 每个站点点开后使用 findsomethings 找接口/ 点击网站的功能 -> 分别测

注意:不要用任何扫描器,信息收集用fofa/hunter