某src小逻辑漏洞挖掘
2022-7-28 10:35:18 Author: 猫因的安全(查看原文) 阅读量:31 收藏

声明:该公众号大部分文章来自作者日常学习笔记,也有少部分文章是经过原作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

闲来无事挖挖src,主要测一测逻辑漏洞,首先信息收集大家都有就自己的一套工具我就不多说了,我自己是灯塔为主各种小工具为辅。

首先打开页面发现有几个功能点

发现排名有根据点赞排名而点赞每个人只能点赞一次,那思路就来了,我们能不能突破点赞限制从而控制整个文章排名,首先抓个包

映入眼帘的就是两个参数一个是作品id一个是赞的返回结果数据,没有任何控制和校验那我们直接重放包到100

再返回页面查看成功突破限制

成功控制排名

尽管危害不大但是挖逻辑漏洞思路一定要骚(手动滑稽)


文章来源: http://mp.weixin.qq.com/s?__biz=Mzk0NjMyNDcxMg==&mid=2247495053&idx=1&sn=0f6dd4c4c5bca617c82dff7f19e984c7&chksm=c305780af472f11c37f69b8e3e370ab0466c4c5b1123371145d6ba71885a389327187162e27d#rd
如有侵权请联系:admin#unsafe.sh