【网络安全】分享4个高危业务逻辑漏洞

未经许可,不得转载。

正文

该目标程序是一家提供浏览器服务的公司,其核心功能是网页抓取和多账户登录操作,类似于浏览器中的隐身模式,但更加强大和高效。通过该平台,用户可以轻松管理并同时运行数百个隐身浏览器实例,而不需要复杂的配置。

值得注意的是,该应用仅提供付费订阅计划。个人用户的订阅费用约为 80 美元,而团队计划(支持最多 3 个用户)的费用为 170 美元。随着团队成员的增加,价格也随之上涨,每增加一位用户需额外支付 32 美元。此外,若用户未订阅基础计划,将无法访问 90% 的核心功能。

经过深入分析,我发现了 4 个关键的业务逻辑漏洞,这些漏洞直接影响了公司的财务体系,并可能造成严重的经济损失。

逻辑漏洞1

正如我之前提到的,团队计划中最多只能邀请 3 名成员,每名成员的费用为 32 美元。

img

正常的流程是:

1、输入成员的详细信息并单击发送邀请。

2、被邀请的成员会收到一个邀请链接,点击该链接后即可接受邀请并加入团队。

3、当成员使用邀请链接并接受后,系统将添加该成员至团队,总成员数限制为 3 名。

接下来请看我是如何做的:

1、输入会员详细信息并发送邀请链接给被邀请的成员。

2、被邀请的成员不要点击该链接。

3、输入会员详细信息并发送邀请链接给另一个被邀请的成员。

评论 5
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

秋说

感谢打赏

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值