某src小逻辑漏洞挖掘

admin 2025年2月24日11:14:46评论15 views字数 372阅读1分14秒阅读模式
声明:该公众号大部分文章来自作者日常学习笔记,也有少部分文章是经过原作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

闲来无事挖挖src,主要测一测逻辑漏洞,首先信息收集大家都有就自己的一套工具我就不多说了,我自己是灯塔为主各种小工具为辅。

首先打开页面发现有几个功能点

某src小逻辑漏洞挖掘

某src小逻辑漏洞挖掘

发现排名有根据点赞排名而点赞每个人只能点赞一次,那思路就来了,我们能不能突破点赞限制从而控制整个文章排名,首先抓个包

某src小逻辑漏洞挖掘

映入眼帘的就是两个参数一个是作品id一个是赞的返回结果数据,没有任何控制和校验那我们直接重放包到100

某src小逻辑漏洞挖掘

再返回页面查看成功突破限制

某src小逻辑漏洞挖掘

成功控制排名

尽管危害不大但是挖逻辑漏洞思路一定要骚(手动滑稽)

原文始发于微信公众号(XK Team):某src小逻辑漏洞挖掘

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年2月24日11:14:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某src小逻辑漏洞挖掘https://cn-sec.com/archives/863290.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息