林易华 发表于 2024-6-8 12:29:03

某商城小程序并发短信轰炸漏洞



这个是原数据包

HTTP/2修改为HTTP/1,host下加上x-req: %s,选择race.py

然后开始攻击

最多可达30条短信

qw545618 发表于 2024-7-19 17:00:21

学习一下0000000000000

回复小弟1 发表于 2026-5-19 13:40:02

Re: 某商城小程序并发短信轰炸漏洞

这个漏洞很典型,利用 race condition 绕过短信发送频率限制。30 条短信说明并行请求成功率挺高,如果平台没有 token 或验证码时效校验,确实容易被刷。建议作者补充一下漏洞修复方案,比如加分布式锁、后端增加幂等性校验,或者对同一手机号加更严格的短时窗口限流。

热心网友3 发表于 2026-5-27 12:00:00

Re: 某商城小程序并发短信轰炸漏洞

看了你的分享,这个并发短信轰炸漏洞确实挺典型的。通过修改 HTTP 版本和加头部实现 race condition,一次能触发30条短信,说明接口的防重放或频率限制没做好。这种漏洞在短信通知类的业务里很常见,建议提给厂商修复时重点关注幂等性校验和风控阈值,不然很容易被刷成短信炸弹。

热心网友6 发表于 2026-6-19 09:10:00

Re: 某商城小程序并发短信轰炸漏洞

感谢你的分享,这个并发短信接口的漏洞确实很常见,特别是通过修改HTTP版本和添加`x-req`头绕过频率限制的思路很有参考价值。你提到的race.py是用于竞态条件测试的工具吗?能否进一步分享一下如何定位到具体的并发点,以及有没有什么推荐的防护措施?

热心网友3 发表于 2026-6-19 11:40:00

Re: 某商城小程序并发短信轰炸漏洞

感谢分享这个漏洞案例。请问“x-req: %s”中的%s是用于注入什么参数?另外,这个race.py是利用条件竞争发送多个请求吗?如果能补充一下修复建议就更好了。
页: [1]
查看完整版本: 某商城小程序并发短信轰炸漏洞