揭秘零元购:BurpSuite靶场实战教程

  在现代社会,网购成为了我们日常生活的一部分。

  在生活中那么大家一定都听说过,直播间上主播把商品价格打下来的相关事情,那么接下来我要讲的,就是我们可以自己把商品价格打下来实现---->虚拟“零元购”

测试工具:Burp Suite

靶场:damiCMS54(本地服务器)

数据库:php(小皮)

声明:以下操作行为仅限用于本地服务器搭建的靶场测试使用,请勿直接攻击web网站。测试过程中应遵循《网络安全法》

废话不多说直接上干货!

首先搭建一个damiCMS54靶场(类似于网站搭建)

搭建完成后开启我们的Burp Suite(Bp)

支付漏洞一般分为几种类型,现在来讲讲第一种类型:参数篡改

参数篡改主要是对支付金额,id编号,数量进行一个篡改,达到0元购的效果或者低价购买的效果

在damiCMS54网站上,选择一个商品进行购买

随后向服务器发出支付申请,此时我们的Bp就会进行响应拦截了

此时我们可以发现有三个参数,一个是我们的id编号,一个是我们的数量,还有一个是我们的总价格

①篡改id编号

当我们对id = 127 篡改为78000时,会发生什么变化呢?

这个时候编号是发生了改变的,因为这个编号是一个不存在的编号,所以当我们提交订单后会发现我们成功的实现了0元购

②篡改金额

我把数量篡改为999,那么会发生什么呢?

这个时候我们可以看到,我们利用6000块钱就可以购买到999个这样的产品。

那么假如数量是负数呢?会发生一些奇怪的事情吗?

当提交订单后,查看我们的账户余额会发现我们的账户上有5394600(即999×5400)

③对金额进行一个篡改

除此之后,还有最便捷的一个方法,对金额进行一个修改

把他改为price = 0,你会发现,商品价格直接为0了

实现了真正的“人在家中坐,‘货’从天上来”

想知道原理吗?那么很好,跟着我继续观看《全网最全“零元购”攻击原理剖析》吧

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值