网站地图    收藏   

主页 > 后端 > 网站安全 >

佳品网作废任意订单 - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-17 12:00 作者: 阅读:

[导读] 佳品网作废任意订单,找到订单规律后用burp可以多线程跑,一个账号作废其他订单没有使用次数限制注册登陆,网站不是一般的卡下单取消订单,截断http请求看到了又userid和md5,但并没...

佳品网作废任意订单,找到订单规律后用burp可以多线程跑,一个账号作废其他订单没有使用次数限制

注册登陆,网站不是一般的卡
下单
 
 
取消订单,截断http请求
 
 
看到了又userid和md5,但并没有关联 


修改post数据的订单号为其他订单号
 
 
提交,当前页面订单未作废,查看修改订单的那个订单状态
 



 
果然作废了修改post的那个订单
 
修复方案:

随便关联一个参数就可以,userid就可以了,毕竟这个不是每个人都能看到别人的了,或者关联当前cookies或session
 

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论