文章总结: 这篇文章介绍了海外SRC活动中发现的一个业务逻辑漏洞,通过BurpSuite拦截并修改HTTP请求参数,成功绕过了网站积分系统限制,免费下载本应付费的高清图片。漏洞利用过程包括修改响应体中的points参数和删除请求中的create_inline参数,最终实现业务功能绕过,对供应商经济利益造成潜在损失。
综合评分: 81
文章分类: SRC活动,漏洞分析,渗透测试,WEB安全,实战经验
【海外SRC】漏洞挖掘之业务漏洞
原创
只挖海外的皮卡丘
C4安全
2025年8月20日 13:23
日本
前言
内部知识圈半价折扣,倒计时剩余11天,戳下方链接加入
【描述】此漏洞允许原本需要积分才能下载的图片免费下载,如果此漏洞被利用,供应商的经济利益将遭受损失,任何人能免费访问本应付费的内容
首先,在目标网站上选择要编辑的图像
然后点击下载高清图片,系统会提示积分不足,无法下载,这里是有限制条件的
关闭弹窗,回到上一步,在BurpSuite中启用拦截,再次点击“下载高分辨率图像”,拦截数据包看看
数据包很简单,就是个GET请求,大致如下
GET /credits_info HTTP/2Host:xxxx
截取该请求的响应包,将响应体中的参数points修改为1,然后放包即可
这里有没有下载权限,其实是前端判断的返回包参数
绕过之后接着单击下载图像
继续拦截数据包,点击“下载高分辨率图片”,然后拦截
从请求数据包中删除create_inline参数并发送数据包
上面两部做完之后,接下来只需要刷新浏览器就可以直接下载高分辨率的图片了
成功绕过系统下载的业务限制
结语
感兴趣的师傅可以公众号私聊我进团队交流群,咨询问题,hvv简历投递,nisp和cisp考证都可以联系我
内部知识圈,半价优惠中领取优惠券,加入链接:https://wiki.freebuf.com/societyDetail?society_id=184
加入团队、加入公开群等都可联系微信:yukikhq,搜索添加即可。
往期回顾
FOFA API 驱动的团队资产发现工具 – Cloud Server
END
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:C4安全 只挖海外的皮卡丘《【海外SRC】漏洞挖掘之业务漏洞》