在现代社会,网购成为了我们日常生活的一部分。
在生活中那么大家一定都听说过,直播间上主播把商品价格打下来的相关事情,那么接下来我要讲的,就是我们可以自己把商品价格打下来实现---->虚拟“零元购”
测试工具:Burp Suite
靶场:damiCMS54(本地服务器)
数据库:php(小皮)
声明:以下操作行为仅限用于本地服务器搭建的靶场测试使用,请勿直接攻击web网站。测试过程中应遵循《网络安全法》
废话不多说直接上干货!
首先搭建一个damiCMS54靶场(类似于网站搭建)

搭建完成后开启我们的Burp Suite(Bp)

支付漏洞一般分为几种类型,现在来讲讲第一种类型:参数篡改
参数篡改主要是对支付金额,id编号,数量进行一个篡改,达到0元购的效果或者低价购买的效果
在damiCMS54网站上,选择一个商品进行购买

随后向服务器发出支付申请,此时我们的Bp就会进行响应拦截了

此时我们可以发现有三个参数,一个是我们的id编号,一个是我们的数量,还有一个是我们的总价格
①篡改id编号
当我们对id = 127 篡改为78000时,会发生什么变化呢?
![]()
这个时候编号是发生了改变的,因为这个编号是一个不存在的编号,所以当我们提交订单后会发现我们成功的实现了0元购

![]()
②篡改金额

我把数量篡改为999,那么会发生什么呢?

这个时候我们可以看到,我们利用6000块钱就可以购买到999个这样的产品。
那么假如数量是负数呢?会发生一些奇怪的事情吗?

当提交订单后,查看我们的账户余额会发现我们的账户上有5394600(即999×5400)

③对金额进行一个篡改
除此之后,还有最便捷的一个方法,对金额进行一个修改

把他改为price = 0,你会发现,商品价格直接为0了

实现了真正的“人在家中坐,‘货’从天上来”
想知道原理吗?那么很好,跟着我继续观看《全网最全“零元购”攻击原理剖析》吧

339

被折叠的 条评论
为什么被折叠?



