本文通过多个乌云案例详细分析了支付逻辑漏洞的成因、利用过程及修复方案,涵盖顺丰宝金额篡改、乐视商城价格修改、读览天下订单替换、天翼云盘负支付、药房网运费篡改及淘美网绕过支付等场景,强调服务端参数校验与...
安全渗透-逻辑漏洞经典案例
拼多多遭遇羊毛党事件中,黑产通过大量注册账户、利用‘100元无门槛抵用券’漏洞进行批量领券和套现,形成从注册到变现的完整链式攻击流程。https://baijiahao.baidu.com/s?id=...
安全渗透-乱改密码
本文介绍了逻辑漏洞的基本概念、成因及挖掘方法,通过一个修改密码的案例演示如何利用程序逻辑缺陷绕过权限控制,修改其他用户密码。文章强调了安全测试中参数操控的重要性,并指出传统防御措施对此类漏洞效果有限。...
安全渗透-逻辑漏洞之-邮箱轰炸
该文章介绍了邮箱轰炸漏洞的渗透测试过程,通过重复注册未经验证的邮箱账号,利用Burp Suite工具发送大量注册请求,导致目标邮箱收到大量通知邮件,造成轰炸攻击。猜测重复注册风险如何重放风险后果选择w...
安全渗透-逻辑漏洞之-支付漏洞
该文章介绍了在Web安全渗透测试中常见的支付逻辑漏洞,以Webug靶场为例,演示了如何通过修改订单金额参数实现非法支付,并指出此类漏洞广泛存在于中小型购物网站中,提醒读者认识漏洞原理但不可用于非法牟利...
应用安全-微软SDL实践
微软SDL实践中的安全培训涵盖基础安全知识、业务安全风险、代码编写规范和测试工具使用,强调通过定期培训提升研发人员安全意识,结合威胁建模和指标合规报告确保系统安全性。安全培训0x01 基础安全知识0x...
渗透测试 | 近期高危逻辑漏洞挖掘实战合集 (越权漏洞 / 支付漏洞 / 账号接管)
本文详细阐述了近期在渗透测试中发现的高危逻辑漏洞,涵盖越权漏洞、支付漏洞及账号接管等实战案例。作者通过四个典型案例,揭示了后端接口鉴权缺失、支付逻辑割裂、API未授权访问和脆弱认证机制等安全问题,强调...
【登录背后的秘密-第五章第一节】SRC高价值漏洞思路:从2FA绕过到账户接管,仅需一次URL替换
本文揭示了2FA双因素验证机制下的逻辑漏洞,演示如何通过一次URL替换绕过验证码完成账户接管。通过合法登录获取目标页面地址,退出后使用受害者凭证登录并篡改地址栏跳转至原账户页面,实现无需验证码的越权访...
Claude Mythos Preview:AI网络安全能力的分水岭时刻
Anthropic公司于2026年4月7日发布的技术报告披露,其语言模型ClaudeMythosPreview在网络安全领域展现出突破性能力:不仅能自主发现零日漏洞,还能独立将其转化为可执行攻击代码。...
无需Burp的企业SRC实战案例
本文分享了一个无需使用Burp Suite抓包工具的逻辑漏洞实战案例,通过绕过短信验证机制实现对任意手机号的短信伪造。攻击者利用系统允许修改接收人手机号且无需二次验证的缺陷,成功绕过了目标用户对短信授...
2026年,只会用AI工具的人正在被淘汰
2026年AI在安全领域表现突出,能快速识别漏洞并击败人类渗透测试员,但AI在逻辑理解、业务洞察和创造性分析方面仍有局限。真正高价值的漏洞仍需人类的安全研究人员深入挖掘。当AI能30分钟找出Use-A...
[被忽略的漏洞]sqli-labs之Less-29的另一种玩法
本文介绍了sqli-labs Less-29关卡的另一种SQL注入绕过方法,利用长字符串绕过WAF检测,结合sleep函数验证SQL语句执行,详细分析了java_implimentation函数的逻辑...
35

