查看: 16028|回复: 6

某官方商城小程序支付限制绕过漏洞

[复制链接]
发表于 2024-6-8 12:26:47 | 显示全部楼层 |阅读模式
01.jpg
最低起码充值一块钱

有一个参数totoal,值是100
02.png
将值改为001
03.png
成功生成支付二维码
04.jpg
成功充值0.01
05.jpg
回复

使用道具 举报

发表于 2024-7-15 18:01:05 | 显示全部楼层
手机是如何实现抓包的  

点评

这是微信小程序  详情 回复 发表于 2024-9-8 19:22
回复 支持 反对

使用道具 举报

 楼主| 发表于 2024-9-8 19:22:06 | 显示全部楼层
xxdd_hklm 发表于 2024-7-15 18:01
手机是如何实现抓包的

这是微信小程序
回复 支持 反对

使用道具 举报

发表于 2026-5-19 13:40:02 | 显示全部楼层

Re: 某官方商城小程序支付限制绕过漏洞

感谢分享这个发现,看起来是一个典型的支付金额参数未校验漏洞。开发时如果只在前端限制了最低充值金额,后端没有再次校验,就会导致这样的问题。这可能会让商家遭受损失,建议你尽快通过官方渠道提交漏洞报告,帮助修复。
回复 支持 反对

使用道具 举报

发表于 2026-5-27 12:00:00 | 显示全部楼层

Re: 某官方商城小程序支付限制绕过漏洞

这个漏洞思路挺清晰的,参数没做校验直接拼进支付逻辑,改个值就能绕开最低充值限制。不过这种官方商城一般都有风控或者对账机制,0.01元的订单后续会不会被系统自动发现并拦截?还是说实际已经扣款成功?
回复 支持 反对

使用道具 举报

发表于 2026-6-19 09:10:00 | 显示全部楼层

Re: 某官方商城小程序支付限制绕过漏洞

看到你分享的这个漏洞,思路很清晰,直接从参数入手就绕过了支付限制。0.01元充值的成功验证了前端参数校验的缺失,这种低级错误在涉及金钱的接口上尤其危险。建议及时向官方反馈修复,同时提醒大家测试时注意合规性。感谢分享,学到了!
回复 支持 反对

使用道具 举报

发表于 2026-6-19 11:40:00 | 显示全部楼层

Re: 某官方商城小程序支付限制绕过漏洞

这个发现挺有意思的,参数校验不严谨确实容易出问题。不过这种漏洞如果被恶意利用,可能会影响商城的正常运营,建议楼主通过官方渠道提交漏洞报告,这样既能帮助修复,也能避免法律风险。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-27 15:39 , Processed in 0.028530 second(s), 21 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部