a) 很多商品限制用戶購買數(shù)量時(shí),服務(wù)器僅在頁面通過js腳本限制,未在服務(wù)器端校驗(yàn)用戶提交的數(shù)量,通過抓包修改商品最大數(shù)限制,將請求中的商品數(shù)量改為大于最大數(shù)限制的值,查看能否以修改后的數(shù)量完成業(yè)務(wù)流程。
4 本地js參數(shù)修改
a) 部分應(yīng)用程序通過Javascript處理用戶提交的請求,通過修改Javascript腳本,測試修改后的數(shù)據(jù)是否影響到用戶。
b) 用戶控制著他們給應(yīng)用程序發(fā)送的每一個(gè)請求,因此能夠按照任何順序進(jìn)行訪問。于是,用戶就從B直接進(jìn)入了D過程,就繞過了C。如果C是支付過程,那么用戶就繞過了支付過程而買到了一件商品。如果C是驗(yàn)證過程,就會(huì)繞過驗(yàn)證直接進(jìn)入網(wǎng)站程序了。