> **作者:思念
> @wydsnnn
> 本项目由思念独立开发并维护,集成了2026年最新免杀技术研究成果,仅供学术研究参考。
> @TGSEC 分享转发二开备注原创思念。
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1🎄1
一、基础知识速通:
1.逻辑漏洞类型:
并发、条件竞争:
多线程并发发包‑ 余额10元,并发2次提现10元,两次同时执行,扣一次钱、提现两次。
越权:
1.水平越权(改参数 user_id=123,直接看别人订单、手机号、收货地址;代码只查id,不校验归属人。)
2.垂直越权:(普通用户直接访问管理员接口 /admin/delUser,没有角色校验,直接当管理员。)
3.未授权(不用登录Token,直接访问后台接口、文件、后台页面。)
支付/交易逻辑:
1. 金额客户端可控
前端传 price=1,抓包修改价格,1分钱买高价商品。
2. 负数金额
传 -999,平台给账户充值余额。
3. 重复下单(重复支付)
支付成功后页面刷新,多次扣款;或者多次生成订单,只扣一次钱拿到多份商品。
4. 优惠券叠加无限制
多张优惠券无限叠加,订单金额变成0。
5. 订单状态篡改
抓包修改订单状态为“已付款”,不用付钱。
6. 退款逻辑漏洞
一笔订单多次退款;退款金额大于实付金额。
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍7
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4