某官方商城小程序支付限制绕过漏洞
最低起码充值一块钱
有一个参数totoal,值是100
将值改为001
成功生成支付二维码
成功充值0.01
手机是如何实现抓包的 xxdd_hklm 发表于 2024-7-15 18:01
手机是如何实现抓包的
这是微信小程序
Re: 某官方商城小程序支付限制绕过漏洞
感谢分享这个发现,看起来是一个典型的支付金额参数未校验漏洞。开发时如果只在前端限制了最低充值金额,后端没有再次校验,就会导致这样的问题。这可能会让商家遭受损失,建议你尽快通过官方渠道提交漏洞报告,帮助修复。Re: 某官方商城小程序支付限制绕过漏洞
这个漏洞思路挺清晰的,参数没做校验直接拼进支付逻辑,改个值就能绕开最低充值限制。不过这种官方商城一般都有风控或者对账机制,0.01元的订单后续会不会被系统自动发现并拦截?还是说实际已经扣款成功?Re: 某官方商城小程序支付限制绕过漏洞
看到你分享的这个漏洞,思路很清晰,直接从参数入手就绕过了支付限制。0.01元充值的成功验证了前端参数校验的缺失,这种低级错误在涉及金钱的接口上尤其危险。建议及时向官方反馈修复,同时提醒大家测试时注意合规性。感谢分享,学到了!Re: 某官方商城小程序支付限制绕过漏洞
这个发现挺有意思的,参数校验不严谨确实容易出问题。不过这种漏洞如果被恶意利用,可能会影响商城的正常运营,建议楼主通过官方渠道提交漏洞报告,这样既能帮助修复,也能避免法律风险。
页:
[1]