渗透测试手法 以及 判断方法

news/2024/9/25 16:36:16/

本文章由 柯林斯.民间新秀 v公众号提供
使用方法:当你看到这个的时候 复制下来 放到你自己的word文档里面进行使用

声明

群友 公众号协议

我们的目标是从各种渠道收集并集中展示漏洞,包括通过用户提交,邮件列表等。本站主提供的信息完全是出于教育目的。如果使用任何信息,风险自负。作者不对可能造成的任何损害负责。

总体信息
关于漏洞和安全技术 的官方信息和条款仅在本群发布。
我们不会攻击其它的网站和服务器。
特别擅长于漏洞研究,而不是恶意活动。
发布的信息仅限于教育目的,不提供任何违法保证。
禁止黑产等敏感话题或者暗示内容。
如果某人使用利用了本群 发布的信息,
柯林斯-民间新秀 和其团队将不对其违法行为负责。
本群是帮你避免网站安全问题的好帮手!

公平,法律,程序员和源代码
我们遵守中国,欧洲,外国的法律,但是我们保留安全交换信息的权利。
所有提交的漏洞都会被发送至厂家,并在适当时候发布以保护本地环境。
如果提交的内容包含恶意代码,非法注释或敏感内容,提交的内容会被移除或修改。

使命宣言
本群的使命是提供一个包含技术和标准的开源教学平台
以及数据库,进而保护信息系统免受安全威胁。
有些威胁针对的是你信息/流程的保密性和完整性,
以及你的信息和服务方面的可用性。
在本群 ,我们希望尽早通知你有关最新的安全漏洞,
这样你就可以尽快采取行动修复问题,安装补丁。

团队的官方声明
我们从未批准或者鼓励任何人制作注册机,篡改网站主页,攻击数据库,或者交易非法获得的资料。
我们不会发布针对特定宗教,支持恐怖主义/种族主义,或者其他有反面意义的建议/漏洞。
我们不允许我们的群和电子邮件与任何犯罪活动相关联。
与此相关的群用户请求会被无条件立即删除拉黑并且通报各个厂商。

 

1.1.1账户管理类业务  

1.1.1.1注册场景业务逻辑测试  

测试描述:通过抓包工具分析注册场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试

业务场景:注册场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)username(可能为username、手机号、邮箱等)字段。

用例一:使用抓包工具代理模块拦截含有待注册用户名的报文,利用intruder模块结合用户名规则,对用户名进行枚举,查看能否枚举出其他用户的注册信息。

测试预期:如能通过报文返回内容判断出用户存在与否,则存在枚举用户名漏洞。

用例二:使用抓包工具代理模块拦截含有待注册用户名的报文,利用intruder模块对用户名进行枚举,查看能都否批量注册用户。

测试预期:如能成功批量注册用户,则存在批量注册漏洞。

测试前置:涉及的业务场景注册执行报文。

用例一:使用抓包工具代理模块获取执行注册的报文或流程,利用重放模块再次发送报文,查看能否重复注册同一个用户。

测试预期:如能重复注册一个用户,则存在重复注册漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成注册,则存在工作流程逃逸漏洞。

1.1.1.2注销场景业务逻辑测试  

测试描述:通过抓包工具分析注销场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试

业务场景:注销场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证账户状态。    

测试预期:如可注销受害人账户,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期::如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成注销,则存在工作流程逃逸漏洞。

         

1.1.1.3账户权限变更场景业务逻辑测试  

测试描述:通过抓包工具分析账户权限变更场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试

业务场景:账户权限变更场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证账户权限。

测试预期:如可变更受害人账户权限,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成账户权限变更,则存在工作流程逃逸漏洞。

1.1.1.4账户暂停/恢复场景业务逻辑测试  

测试描述:通过抓包工具分析账户暂停/恢复场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试

业务场景:账户暂停/恢复场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证账户状态。

测试预期:如可暂停或恢复受害人账户,则存在水平越权漏洞。    

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期::如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成还在账户暂停/恢复业务,则存在工作流程逃逸漏洞。

1.1.2密码管理类业务  

1.1.2.1密码修改场景业务逻辑测试  

测试描述:通过抓包工具分析密码修改场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试

业务场景:密码修改场景

测试工具:抓包工具

测试用例:

测试前置:涉及涉及的业务场景,获取from表单中,input标签为password属性的字段

用例一:通过抓包工具的代理模块抓包,查看密码字段信息是否为明文,如果加密,则验证是否为常见弱加密方式(如base64编码、URL编码等)。

测试预期:如上送报文中密码字段为明文,则存在密码字段未使用字段级加密漏洞;若上送报文中密码字段为常见弱加密方式,则存在密码字段加密强度不足漏洞。

用例二:若原密码字段未限制错误次数,同在存在密码字段未使用字段级加密漏洞/加密强度不足漏洞,或可以使用其他方式构造自动化脚本破解密码字段加密内容的情况,测试人员使用抓包工具的intruder模块或定制脚本利用标准弱密码字典进行爆破。对于内网测试环境,应调整表标准弱密码的顺序,将正确的密码置于爆破次序的后50%

测试预期:如可执行爆破流程且获取正确的密码,则存在弱密码爆破漏洞

用例三:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成密码修改业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证密码修改情况。

测试预期:如可修改受害人密码,则存在水平越权漏洞。

1.1.2.2密码找回场景业务逻辑测试  

测试描述:通过抓包工具分析密码找回场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及认证要素,则参考对应的认证要素测试方式。

测试标签:WEB应用安全测试    

业务场景:密码找回场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,涉及涉及的业务场景,获取from表单中,input标签为password属性的字段。

用例一:通过抓包工具的代理模块抓包,查看密码字段信息是否为明文,如果加密,则验证是否为常见弱加密方式(如base64编码、URL编码等)。

测试预期:如上送报文中密码字段为明文,则存在密码字段未使用字段级加密漏洞;若上送报文中密码字段为常见弱加密方式,则存在密码字段加密强度不足漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证密码修改情况。

测试预期:如可修改受害人密码,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期::如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成密码找回业务,则存在工作流程逃逸漏洞。

1.1.3信息查询及维护类业务  

1.1.3.1信息查询场景业务逻辑测试  

测试描述:通过抓包工具分析信息查询场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞

测试标签:WEB应用安全测试

业务场景:信息查询场景(包括但不限于客户信息查询和金融交易信息查询)

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、卡号、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证能否查询受害人交易信息。

测试预期:如可查询查询受害人的信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为高权限受害人的身份标识,验证能否查询受害人交易信息。

测试预期:如可查询查询受害人的信息,则存在垂直越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证能否查询受害人业务信息。    

测试预期:如可查询受害人的业务信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改业务标识字段为高权限受害人的业务标识,验证能否查询受害人交易信息。

测试预期:如可查询受害人的业务信息,则存在垂直越权漏洞。

1.1.3.2信息修改场景业务逻辑测试  

测试描述:通过抓包工具分析信息修改场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞

测试标签:WEB应用安全测试

业务场景:涉及客户信息修改和金融交易修改的业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证查询/修改的信息归属。

测试预期:如可查询/修改归属受害人的信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为高权限受害人的身份标识,验证查询/修改的信息归属。

测试预期:如可查询/修改归属受害人的信息,则存在垂直越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证能否查询/修改受害人业务信息。

测试预期:如可查询/修改受害人的业务信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改业务标识字段为高权限受害人的业务标识,验证能否查询/修改受害人交易信息。

测试预期:如可查询/修改受害人的业务信息,则存在垂直越权漏洞。

1.1.3.3信息导出/下载场景业务逻辑测试  

测试描述:通过抓包工具分析信息导出/下载场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞

测试标签:WEB应用安全测试

业务场景:涉及客户信息修改和金融交易信息导出/下载的业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、卡号、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证查询/导出/下载的信息归属。

测试预期:如可查询/导出/下载归属受害人的信息,则存在水平越权漏洞。    

用例二:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为高权限受害人的身份标识,验证查询/导出/下载的信息归属。

测试预期:如可查询/导出/下载归属受害人的信息,则存在垂直越权漏洞。

用例三:通过抓包工具的代理模块抓包,查看有关文件名、文件编号的字段是否为明文,如果是明文,则将其修改为其他平行用户的文件名、文件编号的信息;如果加密,则验证是否为常见弱加密方式(如base64编码、URL编码等),如果是,则解密后再次进行如上操作替换字段。

测试预期:如上替换文件名、文件编号的信息后,可导出/下载其他用户的用户信息文件,则存在任意文件下载漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证能否查询/导出/下载受害人业务信息。

测试预期:如可查询/导出/下载受害人的业务信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改业务标识字段为高权限受害人的业务标识,验证能否查询/导出/下载受害人交易信息。

测试预期:如可查询/导出/下载受害人的业务信息,则存在垂直越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)下载路径字段。

用例一:通过抓包工具的代理模块拦截报文,篡改下载路径字段为系统敏感文件路径(如/etc/passwd),验证能否下载目标文件。

测试预期:如可下载目标文件,则存在任意文件下载漏洞

1.1.3.4信息删除场景业务逻辑测试  

测试描述:通过抓包工具分析信息删除场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞

测试标签:WEB应用安全测试

业务场景:涉及客户信息修改和金融交易删除的业务场景

测试工具:抓包工具

测试用例

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证查询/删除的信息归属。

测试预期:如可查询/删除归属受害人的信息,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为高权限受害人的身份标识,验证查询/删除的信息归属。

测试预期:如可查询/删除归属受害人的信息,则存在垂直越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证能否查询/删除受害人业务信息。

测试预期:如可查询/删除受害人的业务信息,则存在水平越权漏洞。    

用例二:通过抓包工具的代理模块拦截报文,篡改业务标识字段为高权限受害人的业务标识,验证能否查询/删除受害人交易信息。

测试预期:如可查询/删除受害人的业务信息,则存在垂直越权漏洞

         

1.1.4金融交易类业务  

1.1.4.1支付场景业务逻辑测试  

测试描述:通过抓包工具分析支付场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节。

测试标签:WEB应用安全测试

业务场景:涉及支付的业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关cardid、电子账户等支付来源或支付接收字段。

用例一:通过抓包工具的代理模块拦截报文,篡改支付来源卡号、电子账户为受害人信息,验证能否支付成功。

测试预期:如可用受害人的卡号、电子账号支付成功,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改支付接收卡号、电子账户为攻击人信息,验证能否成功接受

测试预期:如可支付成功,则存在参数篡改漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成支付流程。

测试预期:如可用篡改后的数据完成业务流程支付成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成支付流程。

测试预期:如可用篡改后的数据完成业务流程支付成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关支付结果的标志位字段。

用例一:支付失败的情况下,通过抓包工具的代理模块拦截报文,篡改支付结果为成功,验证能否完成支付流程。

测试预期:如可支付成功,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。    

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成支付业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,执行支付的报文。

用例一:通过抓包工具的代理模块获取流程中执行支付的报文,使用抓包工具的重放模块重复发送报文,验证重放报文实现支付成功。

测试预期:如重放报文能完成支付业务,则存在重放漏洞。

         

1.1.4.2转账场景业务逻辑测试  

测试描述:通过抓包工具分析转账场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节。

测试标签:WEB应用安全测试

业务场景:涉及转账的业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关转账金额等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成支付流程。

测试预期:如可用篡改后的数据完成业务流程支付成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关cardid、电子账户等转账来源或转账接收字段。

用例一:通过抓包工具的代理模块拦截报文,篡改转账来源卡号、电子账户为受害人信息,验证能否转账成功。

测试预期:如可用受害人的卡号、电子账号转账成功,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改支付接收卡号、电子账户为攻击人信息,验证能否转账接受。

测试预期:如可转账成功,则存在参数篡改漏洞。

测试前置:涉及的业务场景,执行转账的报文。

用例一:通过抓包工具的代理模块获取流程中执行转账的报文,使用抓包工具的重放模块重复发送报文,验证重放报文实现转账成功。

测试预期:如重放报文能完成转账业务,则存在重放漏洞。

用例二:通过抓包工具的代理模块拦截流程中执行转账的报文,使用抓包工具的intruder模块多线程发送报文,验证转账是否成功。

测试预期:如执行多笔转账但只扣款一次,则存在多线程竞争漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。    

1.1.4.3充值缴费场景业务逻辑测试  

测试描述:通过抓包工具分析充值缴费场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节。

测试标签:WEB应用安全测试

业务场景:涉及充值缴费类交易的业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关充值金额等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成充值缴费流程。

测试预期:如可用篡改后的数据完成业务流程充值缴费成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、卡号、手机号等标识缴费资金来源的字段。

用例一:通过抓包工具的代理模块拦截报文,篡改标识缴费资金来源的字段为受害人信息,验证能否充值/缴费成功。

测试预期:如可用受害人账户充值缴费成功,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,执行充值/缴费的报文。

用例一:通过抓包工具的代理模块获取流程中执行转账的报文,使用抓包工具的重放模块重复发送报文,验证重放报文能否充值/缴费成功。

测试预期:如重放报文能完成充值缴费业务,则存在重放漏洞。

用例二:通过抓包工具的代理模块拦截流程中执行转账的报文,使用抓包工具的intruder模块多线程发送报文,验证充值缴费是否成功。

测试预期:如执行此充值缴费转账但只扣款一次,则存在多线程竞争漏洞。

1.1.4.4非金融产品购买场景业务逻辑测试  

测试描述:通过抓包工具分析非金融产品购买场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。

若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试。

若场景涉及优惠活动/券/积分使用,对应功能部分请参考x.x.x.x章节逐条进行测试。

若场景涉及支付功能,对应功能部分请参考x.x.x.x章节逐条进行测试。

测试标签:WEB应用安全测试

业务场景:主要是在购买限量商品、领取优惠卷、积分进行购买支付的业务场景    

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量、运费等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成购买流程。

测试预期:如可用篡改后的数据完成业务流程购买成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关购买结果的标志位字段。

用例一:购买失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文的响应结果为成功,验证能否完成购买业务或生成购买订单。

测试预期:如可完成购买业务或生成购买订单,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,执行购买的报文。

用例一:通过抓包工具的代理模块获取流程中执行购买的报文,使用抓包工具的重放模块重复发送报文,验证重放报文能否购买成功。

测试预期:如重放报文能完成购买业务,则存在重放漏洞。

1.1.4.5非金融订单取消场景业务逻辑测试  

测试描述:通过抓包工具分析非金融订单取消业务场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节。

测试标签:WEB应用安全测试

业务场景:涉及订单取消业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单号、username、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为受害人信息,验证查询/取消受害人订单。

测试预期:如可查询/取消受害人订单,则存在水平越权漏洞

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单取消结果的标志位字段

用例一:取消订单失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文的响应结果为成功,验证能否完成订单取消。

测试预期:如可完成订单取消,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。    

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、积分、运费、优惠券等购买时消耗的资源的字段。

用例一:通过抓包工具的代理模块拦截报文,篡改金额、积分、运费优惠券等购买时消耗的资源的字段为任意其他数值(包括合法数值与非法数值)并提交,验证订单取消后能否返还篡改后的金额、积分、运费、优惠券等。

测试预期:如订单取消后能返还篡改后的金额、积分、运费、优惠券等,则存在参数篡改类漏洞

1.1.4.6非金融产品退货/退款场景业务逻辑测试  

测试描述:通过抓包工具分析非金融产品退货/退款场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及非金融产品退货/退款场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单号、用户名、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为受害人信息,验证能否查询或对受害人订单发起退货/退款。

测试预期:如能查询到受害人订单或对受害人订单发起退货/退款,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关退货/退款结果的标志位字段。

用例一:退货退款失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文的响应结果为成功,验证能否完成退货退款。

测试预期:如可完成退货退款,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、积分、运费、优惠券等购买时消耗的资源的字段。

用例一:通过抓包工具的代理模块拦截报文,篡改金额、积分、运费优惠券等购买时消耗的资源的字段为任意其他数值(包括合法数值与非法数值)并提交,验证退货退款后能否返还篡改后的金额、积分、运费、优惠券等。

测试预期:如退货退款后能返还篡改后的金额、积分、运费、优惠券等,则存在参数篡改类漏洞。    

1.1.4.7金融产品购买场景业务逻辑测试  

测试描述:通过抓包工具分析金融产品购买场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融产品购买业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量、利率、汇率等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成购买流程。

测试预期:如可用篡改后的数据完成业务流程购买成功,则存在参数篡改类漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关购买结果的标志位字段。

用例一:购买失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文的响应结果为成功,验证能否完成购买业务或生成购买订单。

测试预期:如可完成购买业务或生成购买订单,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,执行购买的报文。

用例一:通过抓包工具的代理模块获取流程中执行购买的报文,使用抓包工具的重放模块重复发送报文,验证重放报文能否购买成功。

测试预期:如重放报文能完成购买业务,则存在重放漏洞。

1.1.4.8金融产品赎回场景业务逻辑测试  

测试描述:通过抓包工具分析金融产品赎回场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融产品赎回场景业务

测试工具:抓包工具

测试用例:

测试前置:涉及金融产品赎回场景业务场景

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为受害人信息,验证能否查询或对受害人金融产品发起赎回。

测试预期:如能查询到受害人订单或对受害人订单发起退货/退款,则存在水平越权漏洞。    

用例二:通过抓包工具的代理模块拦截报文,篡改表面赎回渠道的业务标识字段为攻击人信息,验证能否赎回金融产品至攻击人账户。

测试预期:如能赎回金融产品至攻击人账户,则存在水平越权漏洞。

用例三:赎回失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文有关赎回结果的标志位字段响结果为成功,验证能否完成赎回业务。

测试预期:如可完成赎回,则存在工作流程逃逸漏洞。

用例四:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量、利率、汇率等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成赎回流程。

测试预期:如可用篡改后的数据完成赎回,则存在参数篡改类漏洞。

1.1.4.9金融产品订单取消场景业务逻辑测试  

测试描述:通过抓包工具分析金金融产品订单取消场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试对应的测试前置逐条进行测试,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融产品订单取消业务场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单号、交易号、cardid号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为受害人信息,验证能否查询或对受害人金融产品发起赎回。

测试预期:如能查询到受害人订单或对受害人订单发起取消,则存在水平越权漏洞。

用例二:通过抓包工具的代理模块拦截报文,篡改表明资金退回渠道的业务标识字段为攻击人信息,验证能否取消的金融产品资金返还至攻击人账户。

测试预期:如能将取消的金融产品资金返还至攻击人账户,则存在水平越权漏洞

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单号、username、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为受害人信息,验证查询/取消受害人订单。

测试预期:如可查询/取消受害人订单,则存在水平越权漏洞

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关订单取消结果的标志位字段。

用例一:取消订单失败的情况下,通过抓包工具的代理模块拦截报文,篡改报文的响应结果为成功,验证能否完成订单取消。

测试预期:如可完成订单取消,则存在工作流程逃逸漏洞。    

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成转账业务,则存在工作流程逃逸漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关金额、商品数量、利率、汇率等数值型字段。

用例一:通过抓包工具的代理模块拦截报文,篡改数值型字段为任意其他数值(包括合法数值与非法数值)并提交,验证能否以篡改后数值完成取消流程。

测试预期:如可用篡改后的数据完成取消,则存在参数篡改类漏洞。

1.1.5金融交易关联类业务  

1.1.5.1业务开立场景业务逻辑测试  

测试描述:通过抓包工具分析业务开立场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若该场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试方式,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融业务开立场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、身份证号、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证业务开立情况。

测试预期:如可执行受害人的开立业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成业务开立,则存在工作流程逃逸漏洞。

1.1.5.2业务变更场景业务逻辑测试  

测试描述:通过抓包工具分析业务变更场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若该场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试方式,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融业务变更场景    

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证业务变更情况。

测试预期:如可变更受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、身份证号、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证业务变更情况。

测试预期:如可变更受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成业务变更,则存在工作流程逃逸漏洞。

1.1.5.3业务解约/中止场景业务逻辑测试  

测试描述:通过抓包工具分析业务解约/中止场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若该场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试方式,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融业解约/中止务变更场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证业务解约/中止情况。

测试预期:如可解约/中止受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、身份证号、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证业务解约/中止情况。

测试预期:如可解约/中止受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成业务解约/中止,则存在工作流程逃逸漏洞。    

1.1.5.4审批审核场景业务逻辑测试  

测试描述:通过抓包工具分析业务审批/审核场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。若该场景涉及人脸、证书、短信验证码等认证要素,请参考对应的认证要素测试方式,详见x.x.x章节

测试标签:WEB应用安全测试

业务场景:涉及金融业务审批/审核场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关交易号、流水号、商品编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为同权限受害人的业务标识,验证业务解约/中止情况。

测试预期:如可审批/审核受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关username、cardid、phone等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证业务解约/中止情况。

测试预期:如可审批/审核受害人业务,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期:如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终完成审批/审核业务,则存在工作流程逃逸漏洞。

1.1.5.5优惠活动/券/积分获取场景业务逻辑测试  

测试描述:通过抓包工具分析优惠活动/券/积分获取场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。

测试标签:WEB应用安全测试

业务场景:涉及优惠活动/券/积分获取场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关地区编号、数量、时间、参与次数等限制字段。

用例一:通过抓包工具的代理模块抓包,修改有关地区编号的字段为其他地区编号,如将010(北京)修改022(天津),验证能否绕过区域限制参与优惠活动/券/积分获取。

测试预期:如可参加其他地区的优惠活动/券/积分获取,则存在工作流逃逸漏洞。

用例二:通过抓包工具的代理模块拦截报文,修改有关获取数量或数量限制字段,验证能否超额领取券/积分。

测试预期:如可超额领取券/积分,则存在工作流逃逸漏洞。    

用例三:参与不在有效期内的活动/券/积分获取,通过抓包工具的代理模块拦截报文,修改有关活动时间或当前时间的字段,验证能否参加活动/券/积分获取。

测试预期:如可参加本来不能参加的优惠活动/券/积分获取,则存在工作流逃逸漏洞。

用例四:参与已超出参与次数的活动/券/积分获取,通过抓包工具的代理模块拦截报文,篡改已参加过活动的标志或参与次数字段,验证能否参与活动/券/积分获取。

测试预期:如可成功参加优惠活动/券/积分获取,则存在工作流逃逸漏洞。

测试前置:涉及的业务场景中,获取券/积分的报文。

用例一:通过抓包工具代理模块拦截获取券/积分的报文,利用抓包工具重放模块重复多次发送报文,验证券/积分领取情况。

测试预期:如可突破业务限制多次领取券/积分,则存在重放漏洞。

1.1.5.6优惠活动/券/积分使用场景业务逻辑测试  

测试描述:通过抓包工具分析优惠活动/券/积分使用场景的接口内容及工作流程,逐条实施案例验证是否存在业务逻辑漏洞。

测试标签:WEB应用安全测试

业务场景:涉及优惠活动/券/积分使用场景

测试工具:抓包工具

测试用例:

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关用户名、卡号、手机号等用户身份标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改用户身份标识字段为同权限受害人的身份标识,验证能否查询或使用他人优惠活动/券/积分。

测试预期:如可查询/使用受害人的优惠活动/券/积分,则存在水平越权漏洞

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关活动号、券编号等业务标识字段。

用例一:通过抓包工具的代理模块拦截报文,篡改业务标识字段为不具有业务权限的业务标识,验证能否正常使用活动/券。

测试预期:如可正常使用活动/券,则存在水平越权漏洞。

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)有关有关地区编号、数量、时间、参与次数等使用限制字段。

用例一:通过抓包工具的代理模块抓包,修改有关地区编号的字段为其他地区编号,如将010(北京)修改022(天津),验证能否绕过区域限制使用优惠活动/券/积分。

测试预期:如可绕过地区限制,使用优惠活动/券/积分,则存在工作流逃逸漏洞。

用例二:使用不在有效期内的活动/券/积分,通过抓包工具的代理模块拦截报文,修改有关活动时间或当前时间的字段,验证能否使用活动/券/积分。

测试预期:如可使用超期的优惠活动/券/积分,则存在工作流逃逸漏洞。

用例三:通过抓包工具的代理模块拦截报文,修改有关剩余数量(如优惠券剩余数量,积分剩余数量)或使用数量(如使用的优惠券数量,积分数量,积分抵扣百分比限制等)字段,验证能否超额使用优惠活动/券/积分。

测试预期:如可超额使用优惠活动/券/积分,则存在工作流逃逸漏洞

测试前置:涉及的业务场景,包括但不限于HTTP或https数据包中(header、get、post body等区域)控制流程分支的字段。    

用例一:通过抓包工具的代理模块截断流程中的上送报文或响应报文,篡改报文中控制流程分支的字段,或直接构造业务最终执行的报文,提交报文并验证业务流程。

测试预期::如可略过业务设置中不允许略过的业务流程或进入与用户权限不相符的业务流程,并最终优惠活动/券/积分使用,则存在工作流程逃逸漏洞。


http://www.ppmy.cn/news/1530366.html

相关文章

爬虫--翻页tips

免责声明:本文仅做分享! 伪线程 from DrissionPage import ChromiumPage import timepage ChromiumPage() page.get("https://you.ctrip.com/sight/taian746.html") # 初始化 第0页 index_page 0# 翻页点击函数 sleep def page_turn():page…

python爬虫:从12306网站获取火车站信息

代码逻辑 初始化 (init 方法): 设置请求头信息。设置车站版本号。 同步车站信息 (synchronization 方法): 发送GET请求获取车站信息。返回服务器响应的文本。 提取信息 (extract 方法): 从服务器响应中提取车站信息字符串。去掉字符串末尾的…

大数据Flink(一百二十三):五分钟上手Flink MySQL连接器

文章目录 五分钟上手Flink MySQL连接器 一、创建数据库表 二、​​​​​​创建session集群 三、源表查询 四、​​​​​窗口计算 五、​​​​​​结果数据写回数据库 五分钟上手Flink MySQL连接器 MySQL Connector可以将本地或远程的MySQL数据库连接到Flink中&#x…

Centos下安装Maven(无坑版)

Linux 安装 Maven Maven 压缩包下载与解压 华为云下载源,自行选择版本 下面的示例使用的是 3.8.1 版本 wget https://repo.huaweicloud.com/apache/maven/maven-3/3.8.1/binaries/apache-maven-3.8.1-bin.tar.gz解压 tar -zxvf apache-maven-3.8.1-bin.tar.gz移…

Oracle数据库的比较运算符Comparison Operators

Comparison operators compare one expression to another. The result is always either TRUE, FALSE, or NULL. If the value of one expression is NULL, then the result of the comparison is also NULL. 如果一个表达式的值为NULL,那么比较的结果也是NULL。 …

cmaklist流程控制——调试及发布

cmaklist流程控制 目前只会配置-编译调试-打包发布,并且不会workflow控制 后续学习配置-编译调试-测试-打包发布,workflow控制,理解整个流程,目前对流程控制理解也不够。 1.CMake Presets 先于Cmakelist文件,指导项…

14、线程池ForkJoinPool实战及其工作原理分析

1. 由一道算法题引发的思考 算法题:如何充分利用多核CPU的性能,快速对一个2千万大小的数组进行排序? 1)首先这是一道排序的算法题,而且是需要使用高效的排序算法对2千万大小的数组进行排序,可以考虑使用快…

web平台搭建-LAMP(CentOS-7)

一. 准备工作 环境要求: 操作系统:CentOS 7.X 64位 网络配置:nmtui字符终端图形管理工具或者直接编辑配置文件 关闭SELinux和firewalld防火墙 防火墙: 临时关闭:systemctl stop firewalld 永久关闭:systemc…