自学内容网 自学内容网

漏洞挖掘 | 某医院小程序支付漏洞+越权

某医院小程序存在支付漏洞和越权查看他人身份证,手机号,住址等信息
一个医院线上的小程序

图片

登陆后点击个人信息,抓包,放到repeter模块,

图片

修改strUserID参数可以越权查看别人信息

图片

放intruder模块可以跑数据,这里有几万+信息泄露

图片

回到首页,点击医生咨询功能点
随便选一个需要付费的医生

图片

抓确定支付的数据包

图片

修改strJG参数,6.00修改为0.01

图片

发送数据包返回二维码,扫码支付成功

图片

 

 无偿 获 取 网 安 资 料:

 申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关


原文地址:https://blog.csdn.net/zkaqlaoniao/article/details/143718308

免责声明:本站文章内容转载自网络资源,如本站内容侵犯了原著者的合法权益,可联系本站删除。更多内容请关注自学内容网(zxcms.com)!