驱动管家:安全、高效、精准的专业驱动下载站!

又拍图片管家支付漏洞介绍 怎么修复又拍图片管家支付漏洞?

2018-02-09 17:23:26责编:llp   来源:驱动管家     人气:

又拍网旗下又拍图片管家v.yupoo.com在对支付进行处理时,未使用SSL安全连接,也没有对购买时间进行限制。

导致当购买时间为负数时,不但不会从帐户中扣除相应的金额,反而还会对帐户进行充值。

这里以续费VIP服务为例,其他支付服务麻烦厂商自检。

====================================================

选定续费的时候后,点击提交,使用Fiddler拦截发送的数据

又拍图片管家支付漏洞介绍 怎么修复又拍图片管家支付漏洞?

我们可以看到,其中的renewals_period中包括了我们续费的时间,我们将其修改为负数,RUN

又拍图片管家支付漏洞介绍 怎么修复又拍图片管家支付漏洞?

然后发现,神奇的事情来了。总共: ¥-15,840.00。确定支付!

又拍图片管家支付漏洞介绍 怎么修复又拍图片管家支付漏洞?

然后会返回首页~

使用期限:2012-05-02 至1923-05-02 (有功能的,VIP功能可用)

您的账户余额: ¥16,020.00 (原先有180)

又拍图片管家支付漏洞介绍 怎么修复又拍图片管家支付漏洞?

修复方案:

使用SSL进行对支付页面的加密

限制购买时间的大小,设定最小值和最大值

作者 imlonghao

  • qq粘虫的危害 qq粘虫病毒怎么查杀?

    qq粘虫的危害 qq粘虫病毒怎么查杀?

    QQ粘虫主要通过两个渠道传播,如下:QQ粘虫传播途径:1、伪装成QQ刷钻工具、游戏外挂,2、伪装成各种QQ好友发送的文件、主要以办公文件为主。QQ粘虫危害:专门从事QQ盗号产业的不法分子会对偷来的QQ号分类处理,有

    详情2018-01-16 09:24:50责编:llp   来源:驱动管家     
  • 无线数据加密的原理是什么?无线数据加密的方法

    无线数据加密的原理是什么?无线数据加密的方法

    你肯定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络?理解无线加密对于部署一个安全的无线网络是非常重要的。无线传输的安全类似于一个书面信息。有各种各样的方法来发

    详情2018-01-02 22:38:07责编:llp   来源:驱动管家     
  • web服务器安全知识 如何打造apache web服务器安全?

    web服务器安全知识 如何打造apache web服务器安全?

    HTTP拒绝服务攻击攻击者通过某些手段使服务器拒绝对http应答,这使Apache对系统资源(cup时间与内存)需求巨增,最终造成系统变慢甚至完全瘫痪,Apache服务器最大的缺点是,它的普遍性使它成为众矢之的,Apache服务器无

    详情2018-01-24 19:38:59责编:llp   来源:驱动管家     
  • 百度应用渗透 修改百度应用差评怎么做?这里有个例子

    百度应用渗透 修改百度应用差评怎么做?这里有个例子

    昨天晚上的一次渗透,目的是修改百度应用的差评。。= = 本人渗透经验少,自娱自乐,大侠们勿见笑,哈哈。--------------------------------------------------------由于本人自己开发了一些百度应用,主要是方

    详情2018-01-24 10:19:57责编:llp   来源:驱动管家     
  • 电脑关机慢怎么办?黑客的电脑关机方法适合你

    电脑关机慢怎么办?黑客的电脑关机方法适合你

    最近有用户反应,有没有快速关机的方法,最好是黑客使用的方式,这样对以后关机就不用等待那么长时间了,一起来看看吧黑客关机方法视频教程:第一种:在桌面建立一个关机按钮,鼠标点击右键新建-快捷方式然后如图

    详情2018-01-29 14:09:15责编:llp   来源:驱动管家     
  • 加密root文件系统 创建一个加密的ext3文件系统

    加密root文件系统 创建一个加密的ext3文件系统

    当你不能依靠物理安全来保证你文件的安全时,是时候采取额外的步骤加密文件系统了,虽然本文涉及到的是基于PowerPC的系统,但原则上来说也适用于其他架构的系统。在另一篇文章“实现加密的home目录”中,我描写了

    详情2018-02-08 10:36:32责编:llp   来源:驱动管家     
  • 什么是防火墙?防火墙有哪些类别?

    什么是防火墙?防火墙有哪些类别?

    随着INTERNET的迅猛发展,现在每家每户都拥有计算机并且都连接上了INTERNET,在网络给我们带来了方便的同时,互联网的弊端也慢慢显露出来,不少人在联网时会被人有意或者无意的攻击,从而导致自己存储在计算机上

    详情2018-01-07 10:25:54责编:llp   来源:驱动管家     
  • 关闭flash cookie避免信息泄露要怎么做?

    关闭flash cookie避免信息泄露要怎么做?

    Flash Cookie比浏览器Cookie容量更大,可以跨浏览器对不同Cookies进行身份剔重,但是不易删除。让我们一起来看看如何关闭Flash Cookie吧:1 用户打开一个新的浏览器窗口,在浏览器中输入如下网址:http: www ma

    详情2018-01-05 09:26:37责编:llp   来源:驱动管家     
  • 防御session fixation攻击的代码是什么?

    防御session fixation攻击的代码是什么?

    最近笔者在网上看到一个新文章《JSESSIONID Regeneration in Struts 2》,讲的是一段代码,在STRUTS 2框架中,防御Session Fixation攻击。笔者比较老土,看不懂英文,还好能看懂代码,发现这是一种平时开发

    详情2018-02-07 18:54:09责编:llp   来源:驱动管家     
  • 防泄密软件:大势至usb端口控制软件安装有哪些注意事项?

    防泄密软件:大势至usb端口控制软件安装有哪些注意事项?

    在公司局域网网络管理中,我们常常需要禁止电脑随意安装软件、禁止电脑随意安装程序,防止拖慢电脑速度或让电脑遭遇病毒侵袭,怎么实现呢?大势至USB端口控制软件(点击下载)可以实现禁止电脑安装软件、禁止电脑

    详情2018-01-28 09:56:56责编:llp   来源:驱动管家