漏洞挖掘 | 某医院小程序支付漏洞+越权
某医院小程序存在支付漏洞和越权查看他人身份证,手机号,住址等信息
一个医院线上的小程序
登陆后点击个人信息,抓包,放到repeter模块,
修改strUserID参数可以越权查看别人信息
放intruder模块可以跑数据,这里有几万+信息泄露
回到首页,点击医生咨询功能点
随便选一个需要付费的医生
抓确定支付的数据包
修改strJG参数,6.00修改为0.01
发送数据包返回二维码,扫码支付成功
无偿 获 取 网 安 资 料:
申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关
原文地址:https://blog.csdn.net/zkaqlaoniao/article/details/143718308
免责声明:本站文章内容转载自网络资源,如本站内容侵犯了原著者的合法权益,可联系本站删除。更多内容请关注自学内容网(zxcms.com)!