首页 > 其他分享 >支付逻辑漏洞

支付逻辑漏洞

时间:2024-05-28 22:13:17浏览次数:14  
标签:逻辑 优惠券 更改 金额 订单 漏洞 购买 支付

支付逻辑漏洞

1.0支付过程基础知识

常见支付流程:选择商品和数量,选择支付及配送方式,生成订单编号,订单支付选择,完成支付。

修改思路:在这个流程中,我们可以更改数据的地方有很多,我们可以尝试去更改商品编号id,购买价格,购买水

量,订单号,支付状态等如果某个流程的判定不严格,就会产生支付漏洞我们可以尝试去更改商品编号id,购买价

格,购买水量,订单号,支付状态等比如我们以小金额支付成功后更改成功订单号,使得大金额订单支付成功。常

见的修改方式

常见的修改手段

1 替换支付 用小额金额商品购买信息替换大额金额商品

2 重复支付 购买成功后将成功数据包多次发送,可能会造成多次购买

3 最小额支付 更改价格或者更改数量,以最低的价格去支付

4 负数支付 购买时输入负数值,如果后台处理不当就会造成购买加钱的情况。

5 溢出支付 通过输入极大值来使得整形溢出,产生的一些问题

6 优惠券支付 利用优惠券

1.1 利用接口

在网页中进行支付时根据我们选择的不同支付模式会调用不同的接口,比如我们选择支付宝

支付,就会调用对应的支付宝接口,如果接口的信息直接放在数据包中发送,可以被我们

控制,我们就可以通过改变接口信息比如改到我们自己的接口进行支付。

1.2 优惠券漏洞

我们通过比较使用和不使用优惠券所发送的数据包,如果网站存在该方面的漏洞,可能通过

更改优惠券所对应的发送数据实现对优惠券的重复利用

1.3 更改订单单号

如果支付时会生成一个订单编号,并根据此订单编号进行交易,我们可以通过将小金额的订

单编号替换给大金额的订单数据包中达到小金额购买大金额物品的效果。

但我们进行订单单号购买可能并不会购买到高金额的物品,可能还是购买的原来小金额的

物品,成功与否就是看后端的处理逻辑了。

标签:逻辑,优惠券,更改,金额,订单,漏洞,购买,支付
From: https://www.cnblogs.com/rpup/p/18219025

相关文章

  • 机器学习之逻辑回归
    1.逻辑回归介绍逻辑回归是一种常用的统计学习方法,通常用于处理分类问题。尽管名字中包含"回归"一词,但逻辑回归实际上用于解决分类问题,而不是回归问题。逻辑回归的基本思想是通过一个称为"逻辑函数"或"sigmoid函数"的特定函数来建立分类模型。2.sigomid函数a.公式z的取值为负无......
  • 我见我思之hvv偷师学艺——目录遍历/路径遍历/文件遍历 漏洞
    注:本文仅作为技术交流使用,如有违反行为本文作者概不负责。常见告警信息价值提取:源IP大概率为代理IP,可通过威胁情报平台进行识别此IP的历史攻击行为。源端口参考意义不大。目的IP我方资产IP(可定位疑似存在漏洞的资产的具体范围)。目的端口我方资产IP对应端口(可通过端口辅助......
  • 机器学习:逻辑回归
    目录一、引言1.1回归问题和分类问题的区别1.2 逻辑回归与线性回归的区别二、 逻辑回归算法原理2.1Sigmoid函数2.2 基于最优化方法的最佳系数确定三、LogisticRegression算法实现3.1导入库包3.2Sigmoid函数3.3 创建逻辑回归模型3.3.1初始化参数3.3.2正向......
  • 微信、支付宝小程序引入阿里巴巴矢量图库
    阿里巴巴矢量图标库:https://www.iconfont.cn/第一步:生成fontclass地址将喜欢的icon加入购物车将购物车中的图标添加至项目获取项目的Fontclass地址,打开连接,并复制内容第二步:引入字体将Fontclass内容粘贴到微信小程序项目中assets/iconfont/iconfont.axss  (后缀名根据项......
  • 【漏洞扫描】HCL AppScan v10.5 高级版
    #简介HCLAppScan是一款广泛使用的应用程序安全性测试工具。它可以帮助组织识别和解决应用程序中存在的安全漏洞和弱点,从而提高应用程序的安全性。HCLAppScan支持多种应用程序类型,包括Web应用程序、移动应用程序和Web服务。#软件截图#安装教程文字教程点击类似于App......
  • 5pm66YKm5Zu96ZmF ERP SQL注入漏洞复现
    FOFA:icon_hash="-682445886" PoCGET/SYSN/json/pcclient/GetPersonalSealData.ashx?imageDate=1&userId=-1%20union%20select%20@@version--HTTP/1.1Host:your-ipAccept-Encoding:gzip,deflateAccept-Language:zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q......
  • 宏景eHR showmedia.jsp SQL注入漏洞复现
    0x01产品简介宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。0x02漏洞概述宏景eHRshowmedia.jsp接口处存在SQL注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。0......
  • java 对接农行支付相关业务(一)
    文章目录java整合农行支付1:业务需求了解2:第三方App接入农行支付流程2.1java集成农行依赖2.2java配置农行支付相关证书信息2.2.1:首先我们要配置ConfigSource文件2.2.2:配置TrustMerchant文件信息3:接入农行支付等相关api接口java整合农行支付......
  • 记录一次cnvd事件型证书漏洞挖掘
    事件起因是因为要搞毕设了,在为这个苦恼,突然负责毕设的老师说得到cnvd下发的证书结合你的漏洞挖掘的过程是可以当成毕设的,当时又学习了一段时间的web渗透方面的知识,于是踏上了废寝忘食的cnvd证书漏洞挖掘的日子。前言:听群友们说,一般可以获得cnvd事件型的证书要三大运营商、铁塔的......
  • 文件包含FI漏洞总结
    文件包含漏洞模板文件包含读取?file=php://filter/convert.base64-encode/resource=xxx.php?file=php://filter/read=convert.base64-encode/resource=xxx.php文件包含?file=php://input?file=file://c:\boot.ini?file=data://text/plain;base64,SSBsb3ZlIFBIUAo=?file......