贝壳小岛系列漏洞之四

作者: 山东大葱哥 | 来源:发表于2019-07-24 08:14 被阅读13次

贝壳小岛休市漏洞

闲来无事玩玩小岛,意外找到了一个小岛休市的漏洞。
小岛的挂单出价及数量都做了校验,要大于零,但这个检验不严谨,对于形如 .001这种形式的数字能通过前端脚本的验证,顺利提交到了后台,紧接着好玩的事情就出现了,在首页刷新挂单显示查询错误,看不到任何订单了。买贝、卖贝都存在同样问题。
可怜的太累了,我给他放放假:-)。

原因分析

在首页每笔挂单会显示一个已成交的百分比,对于数量为. 001这种数据系统处理成了0,于是就出了除零异常,于是就查询错误,休市了。

0元买贝

同样的用这个形式可以突破价格的三位小数限制.0001的价格就可以输入了,系统于是处理成了0, 这样就有了0原买贝的挂单。

相关文章

网友评论

    本文标题:贝壳小岛系列漏洞之四

    本文链接:https://www.haomeiwen.com/subject/rziukctx.html