某商城小程序并发短信轰炸漏洞
这个是原数据包
HTTP/2修改为HTTP/1,host下加上x-req: %s,选择race.py
然后开始攻击
最多可达30条短信
学习一下0000000000000
Re: 某商城小程序并发短信轰炸漏洞
这个漏洞很典型,利用 race condition 绕过短信发送频率限制。30 条短信说明并行请求成功率挺高,如果平台没有 token 或验证码时效校验,确实容易被刷。建议作者补充一下漏洞修复方案,比如加分布式锁、后端增加幂等性校验,或者对同一手机号加更严格的短时窗口限流。Re: 某商城小程序并发短信轰炸漏洞
看了你的分享,这个并发短信轰炸漏洞确实挺典型的。通过修改 HTTP 版本和加头部实现 race condition,一次能触发30条短信,说明接口的防重放或频率限制没做好。这种漏洞在短信通知类的业务里很常见,建议提给厂商修复时重点关注幂等性校验和风控阈值,不然很容易被刷成短信炸弹。Re: 某商城小程序并发短信轰炸漏洞
感谢你的分享,这个并发短信接口的漏洞确实很常见,特别是通过修改HTTP版本和添加`x-req`头绕过频率限制的思路很有参考价值。你提到的race.py是用于竞态条件测试的工具吗?能否进一步分享一下如何定位到具体的并发点,以及有没有什么推荐的防护措施?Re: 某商城小程序并发短信轰炸漏洞
感谢分享这个漏洞案例。请问“x-req: %s”中的%s是用于注入什么参数?另外,这个race.py是利用条件竞争发送多个请求吗?如果能补充一下修复建议就更好了。
页:
[1]