来源:自学PHP网 时间:2015-04-17 12:00 作者: 阅读:次
[导读] 佳品网作废任意订单,找到订单规律后用burp可以多线程跑,一个账号作废其他订单没有使用次数限制注册登陆,网站不是一般的卡下单取消订单,截断http请求看到了又userid和md5,但并没...
佳品网作废任意订单,找到订单规律后用burp可以多线程跑,一个账号作废其他订单没有使用次数限制
注册登陆,网站不是一般的卡 下单
取消订单,截断http请求
看到了又userid和md5,但并没有关联
修改post数据的订单号为其他订单号 提交,当前页面订单未作废,查看修改订单的那个订单状态
果然作废了修改post的那个订单
修复方案:
随便关联一个参数就可以,userid就可以了,毕竟这个不是每个人都能看到别人的了,或者关联当前cookies或session |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com