当前位置: 首页 > news >正文

小程序存在优惠卷遍历,但是歪了


进入小程序,因为是一个小商城,所以照例先查看收货地址是否存在越权,以及能否未授权访问,但是发现不存在这些问题,所以去查看优惠卷

进入领券中心,点击领取优惠券时抓包

发现数据包,存在敏感参数id


本来是测的能不能并发,直接领取多次,但是发现不可以,所以转变思路,遍历id,查看能否领取所有优惠卷

果不其然,除了已经所有人无法领取的优惠卷外,其他所有优惠卷都可以领取,包括但不限于生日专享,社群专享,还有会员专享


应该算是中危

重点

这次是挖歪了,所以对于挖小程序的师傅,我稍微提醒一下,就是你挖的小程序的资产是否是你那个src不是看小程序的名字,包括小字的什么什么有限公司,你真正应该关注的是数据包里的Host参数

千万别挖歪了,所以一定要做好信息搜集,什么小蓝本,企查查。。。之类的

免费领取安全学习资料包!

渗透工具

技术文档、书籍

 

面试题

帮助你在面试中脱颖而出

视频

基础到进阶

环境搭建、HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等

 

应急响应笔记

学习路线

http://www.lryc.cn/news/239526.html

相关文章:

  • HarmonyOS第一课-对比Kotlin,快速入门TypeScript
  • 【自动驾驶】一些业内自动驾驶专业术语释义
  • 好用的博客评论系统 Valine 使用及避坑指南
  • 【Mysql】[Err] 1293 - Incorrect table definition;
  • SpringBoot——日志及原理
  • 7种SQL的进阶用法
  • Unity--互动组件(Scrollbar)||Unity--互动组件(DropDown )
  • Unity、UE和Godot的优劣对比
  • CMAK Kafka可视化管理工具
  • PHP如何持续监听Redis的消息订阅并推送到前端?
  • php项目从宝塔面板切换转到phpstudy小皮面板
  • 基于Acconeer的A121-60GHz毫米波雷达传感器SDK移植及测距示例(STM32L496为例)
  • flink1.10袋鼠云 迁移 flink1.15原生环境 事项汇总
  • 鸿蒙:Harmony开发基础知识详解
  • java_函数式接口
  • 解决selenium访问网页中多个iframe,导致无法锁定元素的问题
  • MySQL大表设计
  • 6.基于蜻蜓优化算法 (DA)优化的VMD参数(DA-VMD)
  • OpenCV [c++](图像处理基础示例小程序汇总)
  • 集成多元算法,打造高效字面文本相似度计算与匹配搜索解决方案,助力文本匹配冷启动[BM25、词向量、SimHash、Tfidf、SequenceMatcher]
  • Qt实现图片旋转的几种方式(全)
  • 常见面试题-Redis持久化策略
  • 一文搞懂什么是 GNU/Linux 操作系统
  • sql注入 [极客大挑战 2019]LoveSQL 1
  • 验证码 | 可视化一键管控各场景下的风险数据
  • 问题解决:Ubuntu18.04下nvcc -V指令可用,/usr/local/下却没有cuda文件夹,原因分析及卸载方法
  • uniapp+vue3使用pinia,安卓端报错白屏
  • OpenCV图像处理、计算机视觉实战应用
  • MySQL 事务的底层原理和 MVCC(一)
  • vue3中使用全局自定义指令和组件自定义指令