文章总结: 本文分享了一个SRC实战案例,发现某系统的实名认证接口存在滥用漏洞。系统调用支付宝付费接口进行身份证二要素校验,但缺少图形验证码等防护措施,攻击者可无限制爆破查询,导致企业承担高额接口调用费用并可能被黑产利用。案例展示了从信息收集到漏洞验证的完整过程,提醒开发者在集成第三方付费接口时需添加频率限制和验证码等防护机制。
综合评分: 79
文章分类: SRC活动,渗透测试,漏洞分析,WEB安全,实战经验
【SRC实战】实名验证接口滥用漏洞
原创
渗透测试安全日记
渗透测试安全日记
渗透测试安全日记
2026年3月18日 00:01
广东
免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息、工具等资源而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任!
01 背景
又又又来个“钱包”紧密相关的案例,也是各大SRC比较常见的一个漏洞,特分享此案例,丰富各位师傅的挖洞思路,助力获取赏金。
号外号外,免费的睿鉴安全知识库上线了。点击下发链接,福利直达!!
安全知识模块,主要放一些实战的案例,目前已更新五期内容,上新奇安信攻防社区专栏后续会持续更新。主要内容如下。
资源中心模块,主要会放一些安全工具,给各位师傅提供一站式下载的渠道,目前已上线20+款工具,主要工具如下。
02 实战过程
首先通过信息收集,收到一个登录入口。直接输入手机号和验证码,默认注册账号后登录。
登录后,可以看到。很显眼的要你输入真实的sfz信息,并确保和支付宝一致。一看就有洞。这个啥意思?
意思就是你输入的身份证号,这个系统会拿去调用支付宝进行校验是否真实。注意这里调用第三方的身份真实校验接口是付费的。
好家伙,来真的了,现在之前用伪造的身份证绕过实名认证的方法用不了了。但这也导致了本案例中提到的实名认证的漏洞。可以看到用xia_liao生成的假的sfz号是用不了的。(需要这个burp插件的师傅小程序中取,推荐)
输入相关信息后,点击保存。
用burp抓包,并放至repeater中,可以看到,证件号码是校验不通过的。说明在支付宝侧没有注册或者这个sfz号是假的。
此时,将上图中的最后一位改为6。可以看到校验通过,说明这个sfz在支付宝中是通过校验真实存在的。
可以看到在保存时,无相关的图形验证码,所以可以进一步爆破进行查询,爆刷这个接口。
那么这个漏洞的最终的危害就是造成此系统调用第三方接口的费用不断的提升,当达到上限时,服务不可用。
同时也会造成经济损失(身份证二要素0.2元/次。只要系统收到了请求,都算一次调用)。还会给hei hui产利用,还是有危害的。
点到为止,提交src。本次的实战结束。
往期好文
推荐一款资产筛选工具【SRC实战】SRC常用的信息收集方法TOP 10
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透测试安全日记 渗透测试安全日记
渗透测试安全日记《【SRC实战】实名验证接口滥用漏洞》