贝壳小岛休市漏洞
闲来无事玩玩小岛,意外找到了一个小岛休市的漏洞。
小岛的挂单出价及数量都做了校验,要大于零,但这个检验不严谨,对于形如 .001这种形式的数字能通过前端脚本的验证,顺利提交到了后台,紧接着好玩的事情就出现了,在首页刷新挂单显示查询错误,看不到任何订单了。买贝、卖贝都存在同样问题。
可怜的太累了,我给他放放假:-)。
原因分析
在首页每笔挂单会显示一个已成交的百分比,对于数量为. 001这种数据系统处理成了0,于是就出了除零异常,于是就查询错误,休市了。
0元买贝
同样的用这个形式可以突破价格的三位小数限制.0001的价格就可以输入了,系统于是处理成了0, 这样就有了0原买贝的挂单。
网友评论