SRC逻辑漏洞挖掘详解以及思路和技巧the苍穹

由于程序逻辑不严谨或逻辑太过复杂,导致一些逻辑分支不能正常处理或处理错误,统称为业务逻辑漏洞。常见的逻辑漏洞有交易支付、密码修改、密码找回、越权修改、越权查询、突破限制等,下图是简单的逻辑漏洞总结,在挖掘的过程中更多的时候需要脑洞大开:

挖掘逻辑漏洞的过程中,需要一些技巧和非常规思路,有点像边缘测试的思想。一般的思路是:

确定业务流程--->寻找流程中可以被操控的环节--->分析可被操控环节中可能产生的逻辑问题--->尝试修改参数触发逻辑问题0X01逻辑漏洞分类

同样是注册功能,在输入用户名时,发现会提示用户名是否存在,猜测该位置可以猜测哪些用户注册过该网站。

抓取该位置数据包发现,会对用户名id进行判断,是否存在,是否符合规则,由此我们可以批量探测用户,发现可以批量探测已注册过的用户:

在验证码功能中输入验证码进行验证,发现其中有一段JavaScript代码document.userreg.yzm_mobile2.value=='no'是用来验证验证码是否正确,那么就可以直接在控制台直接改变这个值就可以绕过验证码:

发送到repteater数据包中,看到cookie中存在username参数,修改为已存在的用户名,发现返回包中可查看其他用户敏感信息。

首先对实验环境做一个简单说明:

1.过程1代表攻击者safedog通过邮件等方式发送恶意链接(嵌有可盗取并发送Cookie的JS脚本)给受害者victim;

2.过程2代表在受害者victim受诱导点击恶意链接后,会经由浏览器将攻击者safedog嵌入的JS脚本当做数据发送给服务器上的PHPMyWind网站的反射型XSS漏洞点;

3.过程3与过程4代表PHPMyWind网站在受到反射型XSS攻击后,会执行JS脚本,将受害者victim的Cookie返回给受害者victim,并发送给攻击者safedog。

4.过程5代表攻击者safedog在获得受害者victim的Cookie后,利用受害者victim的Cookie与PHPMyWind网站的逻辑漏洞点进行密码重置攻击。

攻击者搭建可接收受害者Cookie的PHP网站;

该PHP网站由“ReflectiveXSS.js”“ReflectiveXSS.php”和“cookie.txt”这3个文件构成。

其中“ReflectiveXSS.js”用于针对服务器端PHPMyWind网站的反射型XSS漏洞窃取受害者victim的Cookie,并将该Cookie值传输给ReflectiveXSS.php;“ReflectiveXSS.php”用于接收名为“victimcookie”的GET请求,并将“victimcookie”的参数值保存到“cookie.txt”。

ReflectiveXSS.js的代码如下:

12345678910111213出发XSS漏洞的EXP:

该漏洞出现的文件路径为:/data/api/oauth/connect.php,其中的代码段:

1234if(method_exists($connect,$method))$connect->method();elseecho"请求的方法[".$method."不存在";if判断的作用是“判断函数名是否存在”,代码的逻辑是“如果函数名不存在,则在PHP页面输出函数名”,这一做法会造成反射型XSS漏洞。

该漏洞出现的文件路径为:/member.php

1.修改金额;

2.修改商品数量;

3.修改优惠金额;

4.修改数量、单价,优惠价格参数为负数、小数,无限大;

5.商品价格更改;

6.支付key泄露等。

实际安全中会有一些比较特别的,反正各种能改的参数都去尝试。个数单价-优惠券个数单价=总额,每个值都可能存在问题,就看服务自身处理是否有问题了。

顺丰宝业务逻辑漏洞:数量和金额没有做签名

移动手机支付业务逻辑漏洞:爆破四位验证码

新东方逻辑支付漏洞:修改运费金额为负数,使得课程金额+运费大于0即可

中国零食网支付逻辑漏洞:同上

阿里云计算按量付费逻辑漏洞一枚(低价享受超级主机):经过base64编码的数据可以被篡改,并且后端会接受篡改的数据

乐视商城支付逻辑漏洞(价格可更改):价格参数明文显示在url,可以直接更改

再次挖掘乐视商城支付逻辑漏洞:同上

读览天下支付逻辑漏洞可刷充值金额:替换支付订单号

益盟爱炒股商城支付逻辑漏洞:修改Cookie中的参数值

饿了么逻辑漏洞之免费吃喝不是梦:手机号+;+手机号绕过服务器对手机号码的次数限制

七夕单身专场之性多多免费刷成人用品(支付逻辑漏洞):改负数刷代币

1.找回密码的验证码为四位数字可爆破真实验证码;

2.采用本地验证,可以先尝试修改自己的帐号密码,保存正确的返回包,然后修改他人密码的时候替换返回包;

3.最终修改密码的数据包,以另外的ID作为身份判断(例如userid),而该ID在别处可以获取到;

4.接受验证码的手机号修改为自己的号码,然后输入自己的号码接收到的验证码去进行密码重置;

5.获取验证码的时候,会生成一个身份标识(例如cookie值),那么我们就替换他人账号的身份证重置他人的密码;

具体可以去i春秋看carry_your发过的一篇专门针对

用户凭证暴力破解

四位或者六位的纯数字

WooYun:当当网任意用户密码修改漏洞

返回凭证

url返回验证码及token

WooYun:走秀网秀团任意密码修改缺陷

WooYun:天天网任意账户密码重置(二)

密码找回凭证在页面中

通过密保问题找回密码

返回短信验证码

WooYun:新浪某站任意用户密码修改(验证码与取回逻辑设计不当)

WooYun:奇虎360任意用户密码修改漏洞

WooYun:中兴某网站任意用户密码重置漏洞(经典设计缺陷案例)

用户凭证有效性

短信验证码

WooYun:OPPO手机重置任意账户密码(3)

WooYun:第二次重置OPPO手机官网任意账户密码(秒改)

WooYun:OPPO修改任意帐号密码

WooYun:身份通任意密码修改-泄漏大量公民信息

重置密码token

WooYun:魅族的账号系统内存在漏洞可导致任意账户的密码重置

重新绑定

WooYun:如家酒店某严重逻辑漏洞可登陆任意账号可导致几千万敏感信息泄露(涉及任意用户账号个人基本信息、入住记录等)

Wooyun:华住酒店官网某严重逻辑漏洞可登陆任意账号(涉及任意用户账号个人基本信息、入住记录等)

WooYun:12308可修改任意用户密码

WooYun:某彩票设计缺陷可修改任意用户密码

WooYun:中国工控网任意用户密码重置漏洞

服务器验证

WooYun:携程旅行网任意老板密码修改(庆在wooyun第100洞)

服务器验证可控内容

WooYun:AA拼车网之任意密码找回2

WooYun:四川我要去哪517旅行网重置任意账号密码漏洞

服务器验证验证逻辑为空

WooYun:某政企使用邮件系统疑似存在通用设计问题

用户身份验证

账号与手机号码的绑定

WooYun:上海电信通行证任意密码重置

WooYun:和讯网修改任意用户密码漏洞

找回步骤

跳过验证步骤、找回方式,直接到设置新密码页面

WooYun:OPPO手机同步密码随意修改,短信通讯录随意查看

WooYun:中国电信某IDC机房信息安全管理系统设计缺陷致使系统沦陷

本地验证

在本地验证服务器的返回信息,确定是否执行重置密码,但是其返回信息是可控的内容,或者可以得到的内容

WooYun:看我如何重置乐峰网供应商管理系统任意用户密码(管理员已被重置)

WooYun:oppo重置任意用户密码漏洞(4)

发送短信等验证信息的动作在本地进行,可以通过修改返回包进行控制

WooYun:OPPO修改任意帐号密码-3

WooYun:OPPO修改任意帐号密码-2

注入

在找回密码处存在注入漏洞

WooYun:用友人力资源管理软件(e-HR)另一处SQL注入漏洞(通杀所有版本)

Token生成

token生成可控

WooYun:天天网任意账号密码重置(非暴力温柔修改)

WooYun:天天网再一次重置任意账号密码(依旧非暴力)

注册覆盖

注册重复的用户名

WooYun:中铁快运奇葩方式重置任意用户密码(admin用户演示)

session覆盖

WooYun:聚美优品任意修改用户密码(非爆破)

越权漏洞是Web应用程序中一种常见的安全漏洞。它的威胁在于一个账户即可控制全站用户数据。当然这些数据仅限于存在漏洞功能对应的数据。越权漏洞的成因主要是因为开发人员在对数据进行增、删、改、查询时对客户端请求的数据过分相信而遗漏了权限的判定。所以测试越权就是和开发人员拼细心的过程。

1.操作时分析请求中的数据包,看看每个参数的作用,修改参数查看变化。

2.拥有更多权限的账号,把能访问的URL都提取出来,给低权限用户访问或者直接访问,查看能否访问。

3.猜测隐藏的API,如:guest/getorder,修改成admin/getorder。

4.通过搜索引擎,或者提取JS中的URL,查找隐藏功能。如burpsuite中有一个BHPJSscraper的插件。

5.猜测隐藏的参数,添加进去查看变化,如修改信息的时候加个ID。

6.抓取所有的数据包,搜索用户名等关键词,比如我的用户名是test,在burpsuite中的HTTPhistory搜索test,看看有没有哪个数据包包含这个参数,将其修改为其他的用户名,查看变化。

我的越权之道

垂直越权的手法:

1.编辑个人信息的时候,修改权限组的id,一般管理员的值为0或者1;

2.后台修改密码的地方,如果是根据userid来修改密码的,可以修改id的值来修改管理员的密码;

3.在个人资料处插入XSS脚本,一般能打到管理员cookie的概率很大;

4.查看个人资料的时候,如果是根据id来显示,一般都有越权,可以遍历id获取管理员信息;

5.测试后台功能,找一下注入、上传、命令执行等漏洞,直接拿下数据库权限或者shell,再找管理员权限就轻而易举了。

THE END
1.?网信彩票免费版网信彩票最新版手机版V1.83.6网信彩票官网【天天娱乐.com】第一步:访问《网信彩票》官网首先,打开您的浏览器,输入《网信彩票》的官方网址 。您可以通过搜索引擎搜索或直接输入网址来访问。第二步:点击注册按钮一旦进入网信彩票官网您会在页面上找到一个醒目的注册按钮。http://www.share.kzz123.cn/lNy/detail/VjlsQX.html
2.通杀!彩票软件大全(豆瓣)图书通杀!彩票软件大全 介绍、书评、论坛及推荐https://book.douban.com/subject/4629434/
3.彩票代购手机版彩票代购官方版/安卓版/免费版彩票著名的通杀!系列软件,里面包括以下四个软件的集合: 通杀!选五型彩票软件 专业版 通杀!双色球彩票软件 通吃!选七型彩票软件 通杀!数字型彩票软件 以上所有的软件,已做成了一个安装文件,并增加了帮助系统。 本系列软件包括四个独立的软件,分别是选5、.. https://www.crsky.com/tag/caipiaodaigou.html
4.大赢家软件网3D第05291期过滤:本期看胆37通杀8彩民朋友亦可下载软件依样画葫芦加以验证,对软件多加摸索,相信能以更理智、更成熟的投注方式驰骋排三世界! 以上推荐由大赢家彩票软件网独家提供,欢迎大家到大赢家彩票论坛交流. 大赢家彩票软件网网址:www.zcdyj.com 论坛:www.zcdyj.com/bbs 咨询电话:010-82608000https://sports.sina.com.cn/l/2005-10-25/12491844206.shtml
5.Welcome天天娱乐彩票追求降,你我一起成长Welcome天天娱乐彩票下载安装步骤 第一步:【TTYL好运滚滚来】访问Welcome天天娱乐彩票官方网站或可靠的软件下载平台:访问(http://www.www.share.showedmaker.online/ksF/detail/ddlXyL.html )确保您从官方网站或者其他可信的软件下载网站获取软件,这可以避免下载到恶意软件。 第二步:选择http://www.www.share.showedmaker.online/ksF/detail/ddlXyL.html
6.三道全杀法软件学院三道全杀法---准确率98%(思路) 当十位出现5第二天通杀9 当十位出现2第二天通杀6 当十位出现7第二天通杀2 当十位出现6第二天通杀1 当十位出现3第二天通杀4 当十位出现1第二天通杀8 当十位出现0第二天通杀0 当十位出现9第二天通杀6 http://www.pinble.com/html/School/2010/3/201032916181664051.htm
7.安卓登录网址地址软件 游戏 应用集 专栏 攻略 厚爱小说半截白菜-美国当选总统特朗普亲临得克萨斯州“星舰”发射现场 「活动」注册即送28元新人礼包 97.90MB 版本V50.61.27 下载APK 高速下载 下载美国当选总统特朗普亲临得克萨斯州“星舰”发射现场安装你想要的应用 更方便 更快捷 发现更多 http://s.lin1994.club/kkjohri.html
8.平台网址地址软件 游戏 应用集 专栏 攻略 苏染陆斯年全文免费阅读-今年第三季度我国互联网投融资金额环比回升 「活动」注册即送28元新人礼包 21.56MB 版本V92.17.10 下载APK 高速下载 下载今年第三季度我国互联网投融资金额环比回升安装你想要的应用 更方便 更快捷 发现更多 http://s.hezhixing.fun/dzicrhb.html
9.app入口地址官方网址win10红警卡死关不掉?可能是以下几种情况:没存在感!爱德华兹半场5中2拿4分4助 正负值-16最低-直播吧 首页 软件 游戏 应用集 专栏 攻略 win10玩红警卡出来-没存在感!爱德华兹半场5中2拿4分4助 正负值-16最低-直播吧 「活动」注册即送28元新人礼包 87%好评(78人) 77http://m.puhuanwenhua.top/363022.html
10.网址地址app官网安卓联系上游 货拉拉司机在视频中称,双方原本约定好600元的搬运费,但自己卸完货后,遭到保时捷工作人员赖账,并向平台投诉,导致自己被封号。 来源:中国新闻网 工作人员不付货拉拉司机运费还打人,且投诉导致对方封号?保时捷回应 首页 软件 游戏 应用集 专栏 攻略http://m.zgredu.net/1126hazursa.html
11.官网网址地址app安卓content="width=device-width, initial-scale=1.0, minimum-scale=1.0, maximum-scale=1.0, user-scalable=no" /> 默克尔新书披露:曾向教皇请教如何应对特朗普,他这么回 首页 软件 游戏 应用集 专栏 「活动」注册即送28元新人礼包 40.15MB 05 详细信息 软件大小:01.97MB 2024-11-22 00:08 V80.88.69http://s.bd2345.ltd/snayqfn.html
12.地址安卓app登录官方软件大小:50.97MB 最后更新: 2024-11-21 19:52 许仙不是剑仙 16,江西11月天气,彩6娱乐手机端 17,头彩手机客户端,彩票彩杏 18,奥尼尔ww,80后电影 19,不夜城是谁,直通车彩色标签有几种颜色 20,cmp冠军国际集团,优乐开挂是真的吗 21,和丰娱乐官网706.2官方版本游戏大厅有啥功能.cc,酷距棋牌官网519.4最新版游http://m.xmup.art/470963.html
13.官网网址app苹果地址里看她马鞭一挥一颤,水袖一甩一抓,顾盼回眸,婉转而歌,那么美丽,正是琴韵清幽的陈妙常情愫已通的软件 游戏 应用集 专栏 攻略 「活动」注册即送28元新人礼包 26.12MB 版本V78.73.58http://m.aituihd.tech/325640.html
14.最新通用安卓最新下载IOS俄乌“打平”,乌不可能“割地求和”?拆解北大专家暴论 首页 软件 游戏 应用集 专栏 攻略 嫁入豪门的真实生活-俄乌“打平”,乌不可能“割地求和”?拆解北大专家暴论 「活动」注册即送28元新人礼包 81.52MB 版本V82.93.57 下载俄乌“打平”,乌不可能“割地求和”?拆解北大专家暴论安装你想要的应用 更方便 更http://m.longlp.com/1126dylbrjp.html
15.[彩票果果]福彩3d第2018128期软件预测和值范围,投注讲究策略[彩票果果]第2018128期福彩3D预测 独胆 预测内容:1 近7期:7中3准确率:43% 双胆 预测内容:1,6 近7期:7中4准确率:57% 三胆 预测内容:0,1,6 近7期:7中5准确率:71% 杀一码 预测内容:5 近7期:7中6准确率:86% 杀二码 预测内容:3,5 https://m.78500.cn/3dyuce/4313164.html
16.app网址地址入口登录4. 与NPC对话,选择并接受【盗贼的毒药】友孙任务。 小基恩:迈尼昂表现很出色,我们今天不太走运-直播吧 首页 软件 游戏 应用集 专栏 攻略 「活动」注册即送28元新人礼包 下载小基恩:迈尼昂表现很出色,我们今天不太走运-直播吧安装你想要的应用 更方便 更快捷 发现更多 http://longnan.mcfxu.love/blog/UzYVINSSd
17.登录手机版?IOS登录?她希望警方能调查此事,如果有类似情况希望亲人能早日团聚。 贵州一男子失踪18年疑被骗至10余个砖厂打工,不干活会被打?官方回应 首页 软件 游戏 应用集 专栏 攻略 「活动」注册即送28元新人礼包 87%好评(93人) 「活动」捕澳门网络赌场 72.77MB 版本V11.43.78 下载APK 87%好评(17人)http://m.zwxperblog.com/1126dbzyydn.html
18.安卓地址网址官网苹果10,彩票送38彩金,一号站平台网页版 11,11选5手机缩水软件手机版,融通金官网免费下载 12,亚游体育app登录,幸运彩票官网xy455 13,澳门赌场有几个集团,bsport体育官网国际 14,鸭脖最新版,325九线拉王宝箱怎么拿 15,星光娱乐棋牌v1.1.0,国民彩票首页登陆 http://s.bd12345.club/wcwpwge.html
19.地址安卓app登录官方钟睒睒问了个好问题,算法真的无善恶?|锋评 首页 软件 游戏 应用集 专栏 攻略 影子杀手-钟睒睒问了个好问题,算法真的无善恶?|锋评 「活动」注册即送28元新人礼包 00.85MB 版本V63.90.88 87%好评(62人) 18http://m.nayu.wang/1126rskegps.html
20.地址入口官中欧已就电动汽车反补贴案价格承诺方案在京进行5轮磋商 首页 软件 游戏 应用集 专栏 攻略 锦堂香事-中欧已就电动汽车反补贴案价格承诺方案在京进行5轮磋商 下载中欧已就电动汽车反补贴案价格承诺方案在京进行5轮磋商安装你想要的应用 更方便 更快捷 发现更多 87%好评(47人)http://m.2688.ink/226396.html
21.平台官网登录苹果官方父亲跳河救女不幸遇难,钓友用一根竹竿救回小女孩 首页 软件 游戏 应用集 专栏 攻略 08.95MB 版本V73.73.12 下载APKhttp://s.qiyangcloud.tech/wnndlsp.html
22.地址官网入口app网易汽车11月19日报道2024广州国际车展于11月15日正式拉开帷幕。在本次展会期间,网易汽车邀请了行业领袖、企业高管、专业学者等各类精英齐聚一堂,共同在“新科技·新生活”的主题下探讨汽车行业在电动化、智能化时代的变革与创新并畅想新时代下未来生活的无限可能。 http://s.link8.wang/tumipjw.html
23.平台网址?网站官方?软件 游戏 应用集 专栏 攻略 13,一搏网,大世界娱乐 14,6合神算彩网,cnc分中步骤 15,1288购彩平台网址,顺子和顺子媳妇 16,天猫15天价保什么意思,百家乐赢钱方法 17,福彩网apk,速博娱乐城 18,百家乐下载链接,开元国际棋牌打开及玩10 19,玩时时彩能赚钱吗大赢家网络,捕k8凯发国际官方入口http://m.hylswl.top/1126oedxoqd.html
24.登录地址苹果软件大小:44.97MB 最后更新:2024-11-22 01:42 最新版本:V99.67.53 文件格式: apk 应用分类:ios-Android钢琴教师小说 使用语言:中文 :需要联网 系统要求:5.41以上 应用介绍 7,龙岩附近一日游最佳景点,大发黄金版网页版官网 8,500彩票十大专家杀号,加拿大pc28新人送分 http://s.bangsv.com/exuqfae.html
25.安卓app苹果登录地址软件 游戏 应用集 专栏 攻略 > 台媒:台陆委会同意马英九基金会邀陆生访台,“马龙确定要来了” 泡个美女老总做老婆-台媒:台陆委会同意马英九基金会邀陆生访台,“马龙确定要来了” 「活动」注册即送28元新人礼包 31.67MB 版本V35.66.78 下载APK高速下载 http://s.hmgf.work/vhtamit.html
26.安卓网址登录特别是中国与东盟要以长远眼光扩大海上共同利益,灵活多样开展海上安全合作,提升共同维护海上安全能力,为维护地区乃至世界和平稳定作出贡献。 烟雨江南的小说作品有哪些 第11届东盟防长扩大会在老挝举行 董军出席并发言 首页 软件 游戏 应用集 专栏http://s.wuguo.fun/nmlasbs.html
27.刘嘉玲发声:限量回馈,豪礼即将送完!泰嫩蒂表示,尽管自9月下旬以来,随着以色列对黎巴嫩的空袭加剧,联黎部队的巡逻行动受到显著限制,但联黎部队将始终履行职责。他强调,即便维和人员遭遇直接攻击,联黎部队依然会坚守岗位。联黎部队将继续与黎以当局保持密切联系,确保安全局势得到有效管控。 http://mbd.baikeuu.com/blog/11270046744479.html
28.安卓网址登录官网官方首页 软件 游戏 应用集 专栏 攻略 血战之命-印央行抛售美元限制卢比贬值,印度外汇储备创最大单周跌幅 58.03MB 版本V45.87.51 下载印央行抛售美元限制卢比贬值,印度外汇储备创最大单周跌幅安装你想要的应用 更方便 更快捷 发现更多http://m.miu0.online/1126vdorbzp.html
29.app登录地址入口苹果重庆两名干部被“双开” 软件 游戏 应用集 专栏 攻略 拳坛猛龙-重庆两名干部被“双开” 「活动」注册即送28元新人礼包 42.64MB 版本V28.00.33 下载APK 高速下载 下载重庆两名干部被“双开”安装你想要的应用 更方便 更快捷 发现更多 87%好评(70人) 16http://s.qiangchewei.wang/yvqawao.html
30.地址app网址安卓官网由于大选期间不惜重金,甚至亲自下场为特朗普站台,马斯克在特朗普团队中获得了非同寻常的影响力。 content="width=device-width, initial-scale=1.0, minimum-scale=1.0, maximum-scale=1.0, user-scalable=no" />马斯克的中国往事 首页 软件 游戏 应用集 怒晴湘西在线阅读-马斯克的中国往事http://s.douzhuo.online/svjzevf.html