文章转载自:
https://forum.butian.net/share/1137
作者:whyubullyme
从数据包中可以看到openid泄露,这里其实泄露了很多openid,为了方便只截了一个,接下来配合积分兑换越权使用他人账户兑换物品Burpsuite中设置,将请求中原有的我的openid替换为排行榜中的第一名的openid可以看到地址信息是空的,没有地址无法购买,而添加地址进行的认证是使用的OpenSession进行验证,无法越权上传地址,所以只能通过欺骗前端绕过填写地址,经过数据包读取,发现是生成订单时返回的地址信息addressInfo为空,
则可以通过修改订单的响应数据包,将创建订单时返回的地址数据替换为我们的地址数据可以看到目前的请求数据包中的openid和响应中的addressinfo都被替换为了我们的
原数据包:可以看到我本人是没有奖品兑换记录和积分的,无法购买到该商品,所有的积分扣除计算都来自于其他用户
推荐阅读
干货 | 学习网络安全,推荐6个我常用的安全知识在线手册
干货 | 最全的文件上传漏洞之WAF拦截绕过总结
实战 | 记一次有趣的客户端RCE+服务端XXE挖掘
点赞,转发,在看
文章来源: http://mp.weixin.qq.com/s?__biz=MzI5MDU1NDk2MA==&mid=2247503310&idx=1&sn=c75a73845e4d1bfbeb75b197edafcd4b&chksm=ec1c98f1db6b11e767560991575fdd96828ae87364e9b365d5fedc2c9467125000e90ed905e0#rd
如有侵权请联系:admin#unsafe.sh