实战 | 小程序优惠卷遍历

admin 2023年12月3日21:29:27评论15 views字数 561阅读1分52秒阅读模式

扫码领资料

获网安教程

免费&进群

实战 | 小程序优惠卷遍历

实战 | 小程序优惠卷遍历

本文由掌 - 守法好青年 稿

实战 | 小程序优惠卷遍历
进入小程序,因为是一个小商城,所以照例先查看收货地址是否存在越权,以及能否未授权访问,但是发现不存在这些问题,所以去查看优惠卷

进入领券中心,点击领取优惠券时抓包

实战 | 小程序优惠卷遍历

实战 | 小程序优惠卷遍历

发现数据包,存在敏感参数id

实战 | 小程序优惠卷遍历
本来是测的能不能并发,直接领取多次,但是发现不可以,所以转变思路,遍历id,查看能否领取所有优惠卷

果不其然,除了已经所有人无法领取的优惠卷外,其他所有优惠卷都可以领取,包括但不限于生日专享,社群专享,还有会员专享

实战 | 小程序优惠卷遍历

实战 | 小程序优惠卷遍历

实战 | 小程序优惠卷遍历

这应该算是个中危了。

.

实战 | 小程序优惠卷遍历

~


+++

 

实战 | 小程序优惠卷遍历

 


Xray


cs4.0使

 | CNVD

SRC++

     | IP

实战 | 小程序优惠卷遍历

+~~ 

原文始发于微信公众号(掌控安全EDU):实战 | 小程序优惠卷遍历

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月3日21:29:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战 | 小程序优惠卷遍历https://cn-sec.com/archives/2264431.html

发表评论

匿名网友 填写信息