如何挖掘SRC中的支付漏洞

admin 2026-01-09 23:34:34 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享了APP支付漏洞挖掘案例。作者抓包发现充值请求的金额参数未做服务端校验,将原价8888元修改为0.01元发包,成功以低价获取至尊卡及积分。文章展示了支付逻辑漏洞利用过程,建议开发者对关键金额参数进行服务端二次校验以防止篡改。 综合评分: 72 文章分类: SRC活动,漏洞分析,移动安全,渗透测试


cover_image

如何挖掘SRC中的支付漏洞

黑白防线

2026年1月9日 09:00 四川

以下文章来源于代码防线 ,作者代码防线

代码防线 .

专攻 Web 漏洞挖掘、内网渗透、免杀对抗、代码审计硬核技术,主攻企业 SRC 漏洞挖掘与 CNVD 漏洞上报,用实战筑牢安全防线!网安之路漫漫修远,幸得各位师傅同行。与君共勉,一路向前!感谢关注!

点击上方蓝字关注“公众号”

前言

我们在进行漏洞挖掘的时候,要多熟悉目标的功能点,并且还得心细,认真分析每一个可能的数据包

正文

这次的测试目标是一个app

我们目前的积分是12万

点击进去充值中心

可以看到原价是8888

我们点击支付,然后抓包

account字段就是我们的金额,直接改成0.01,发包

支付0.01

显示支付成功

积分也变了

实现用0.01购买至尊卡

备注

以上漏洞已修复,测试只为证明漏洞存在

免责声明

本公众号“代码防线”致力于传播网络安全领域的技术知识,所有内容仅限用于合法的学习交流与学术研究目的。本公众号坚决反对任何形式的非法或恶意网络行为。本公众号所发布的所有信息均基于作者的个人理解与实践经验,仅代表作者自身的观点。这些内容仅供读者参考,不构成任何具有约束力的专业承诺或保证。任何人士因使用或参考本公众号提供的信息、工具或技术所引发的任何直接或间接损失,本公众号概不负责。本公众号介绍的技术、工具及方法,严格限定在合法合规的框架内使用,严禁用于任何非法用途。任何违反国家法律法规的行为,均与本公众号的立场完全相悖,并需自行承担由此产生的一切法律后果。使用者必须充分知悉并独立承担运用本公众号内容所可能带来的全部风险,并对其自身行为负完全责任。本公众号保留在不事先通知的情况下,随时更新或调整此免责声明的权利。本公众号所发文章相关漏洞已修复,仅供学习

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑白防线 《如何挖掘SRC中的支付漏洞》

评论:0   参与:  0