作者:小忠 | 来源:互联网 | 2023-08-04 16:33
接口随便调用又是越权漏洞的一种,小岛的后台api接口没有进行权限验证,可以随便调用接口,比方我买了别人的贝,调用接口模拟交易对方进行收款确认,订单状态就变成了状态,而后坐等官方给转
接口随便调用
又是越权漏洞的一种,小岛的后台api接口没有进行权限验证,可以随便调用接口,比方我买了别人的贝,调用接口模拟交易对方进行收款确认,订单状态就变成了状态,而后坐等官方给转贝就行了。
利用这个漏洞拿走了素颜的20贝,不需要对方参加就完成了订单,事后和素颜以及官方都进行了说明,并且退还了贝,感谢素颜得坦然接受。
官方进行了修复并对接口数据进行了加密解决,添加了难度,采用AES加密方式,不好破解啊。
不好破解不代表没有办法破解,看我下回分解。