发包多次获得优惠券漏洞是营销活动中常见的业务逻辑漏洞,主要因系统未对优惠券领取请求进行有效限制,导致攻击者通过重复发送请求(即 "重复发包")绕过领取规则,获取远超正常数量的优惠券,进而利用这些优惠券进行不正当消费。
具体表现与危害:
下图为乌云找到的漏洞。
本次使用靶场连接:http://www.loveli.com.cn:12531/see_bug_one?id=71
浏览器打开靶场连接,可以看到一个优惠卷领取页面
点击立即领取,可以领取优惠卷,且已经领取过后的优惠卷无法再进行领取
点击我的优惠券,可以查看已经领取的优惠卷=
获取领取优惠卷的数据包
对数据包进行重放,找到fl
严格的领取规则与后端校验
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。