19.逻辑漏洞

逻辑漏洞

业务逻辑漏洞
程序功能流程、业务规则、权限判断、交互逻辑设计不严谨,攻击者不利用代码漏洞,靠篡改流程、绕过规则、钻业务空子实现非法操作。
不靠注入、上传,纯玩业务思维。

逻辑漏洞特点


不属于代码漏洞,属于设计漏洞
工具扫不出来,只能人工挖掘
危害极大:任意充值、免费下单、篡改金额、越权、绕过登录
大多出现在:登录、注册、支付、找回密码、会员、订单、抽奖

1.权限类逻辑漏洞

水平越权:同权限看别人数据
垂直越权:普通用户进管理员后台
未授权访问:不用登录直接访问后台 / 接口
接口权限绕过:前端隐藏按钮,后端没拦截

2.登录认证逻辑漏洞

验证码复用、验证码失效
密码找回逻辑漏洞(任意重置他人密码)
Cookie 伪造、Session 固定
绕过验证码登录
用户名枚举
万能密码登录

3.注册业务逻辑

恶意批量注册账号
短信 / 邮箱验证码轰炸
同一手机号无限注册
注册越权直接注册管理员账号

4.短信 / 邮件验证码漏洞

验证码位数少:4 位纯数字暴力破解
验证码不刷新:发送一次一直能用
前端返回验证码:抓包直接看到
无次数限制:无限爆破
拦截手机号校验:任意手机号收验证码
验证码绕过:空验证码、不传验证码直接通过

5.支付订单逻辑漏洞

修改价格:抓包改商品单价、总价
修改数量:负数下单、0 元下单
重复支付、订单重复提交
支付状态篡改:未付款改成已付款
订单 ID 遍历:查看所有人订单
运费篡改、积分无限抵扣

6.积分 / 会员 / 抽奖逻辑

无限刷积分
无限领取新人礼包
抽奖必中、不限次数抽奖
低价兑换高价值商品

7.会话流程漏洞

流程颠倒:跳过前置步骤直接完成最终操作
例:不填资料→直接审核通过、不付款→直接发货
重复提交漏洞:无限提交表单刷数据

8.信息泄露类逻辑

用户手机号、身份证、收货地址可遍历查询
后台用户列表未做权限隔离

案例

忘记密码任意重置
只需输入用户名,直接重置任意用户密码,无二次校验。

0 元购
下单抓包把商品价格改成 0,直接免费购买。

未授权进后台
知道后台地址,不用登录直接访问管理页面。

改 ID 查所有人信息
?uid=1 改 uid=1000 遍历全站用户数据。

短信验证码爆破
4 位数字验证码,一分钟跑成功接管账号。

无限领红包
前端限制每人一次,后端无记录,清空 Cookie 反复领取。

挖洞思路

抓所有数据包,观察参数:id、price、num、status、type
篡改参数:改大、改小、改 0、改负数、删除参数
打乱访问顺序:跳过步骤直接访问下一步接口
多账号测试:A 账号数据用 B 账号请求访问
删除 Cookie、Token 尝试裸奔访问
重复提交:多次提交同一请求看是否重复生效
前端限制全部无视,只看后端是否校验

修复建议

所有校验放后端,前端限制全不算数
关键数据(价格、金额、权限)禁止前端传参
每一步业务流程强顺序校验,不能跳步
验证码限时、限次数、一次性失效
所有数据操作校验归属权
做好请求频率限制,防刷、防爆破
订单、金额、积分全部数据库二次校验
posted @ 2026-09-03 20:33  hello422000  阅读(25)  评论(0)    收藏  举报