文章总结: 本文分享了两个短信验证码逻辑漏洞实战案例,包括响应包直接回显验证码及因无频控导致的暴力破解。文章总结了验证码复用、万能验证码、响应篡改及并发竞争等拓展测试技巧,强调挖掘逻辑漏洞需突破常规思维。内容实战性强,适合安全测试人员参考,文末包含社群推广。 综合评分: 80 文章分类: SRC活动,WEB安全,渗透测试,实战经验,漏洞POC
【SRC实战】逻辑漏洞
迪哥讲事
2026年2月12日 11:00 四川
以下文章来源于隐雾安全 ,作者隐雾安全
隐雾安全 .
隐雾,为您提供职业成功的关键。
📝 编者语
兄弟们,最近挖洞挖得我有点“不好意思”了。
以前觉得挖洞是高智商攻防,是黑客与开发者的巅峰对决。但最近遇到的这几个系统,让我感觉开发者仿佛在给我发春节红包。
今天遇到的两个逻辑漏洞,全是“送分题”。来,一起感受下这种朴实无华的快乐。
(注:本文所有敏感信息已脱敏,仅供安全研究与教学交流,请勿用于非法用途。)
1
马年“送”码
那天下午,我看上了某个小程序的登录框。 输入手机号,点“发送验证码”,本来已经做好了要掏出 Burp Suite大干一场的准备。 我想着:是要爆破呢?还是要在参数里绕过签名?
结果,当我习惯性地看了一眼Response时,我沉默了。
服务器给我的回显是这样的:
{"code": "200","msg": "success","data": {"verifyCode": "8842" <-- 没错,它就在这}}
我当时就揉了揉眼睛。 这就给我了? 咱们之间是不是应该有点起码的“信任危机”?你把验证码直接放在响应包里,是怕我手机欠费收不到短信吗?
操作步骤简直到离谱:
- 填入舍友的手机号。
- 点发送,拦截包。
- 抄下回显里的数字。
- 登录成功。
这就是传说中的露天大红?补偿局?
2
暴力美学
都知道是大红局了,那还不得好好挖挖,我又瞄了一眼注册接口。
这次开发学聪明了,响应包里没有验证码了。
但是,我又发现了一个盲点:验证码只有4位数。 0000 – 9999,一共才10000种可能。
关键是,我试着输错了几次,发现系统毫无反应——没有验证码错误次数限制,也没有频率限制。
同时有明确的判断条件
当输入错误的验证码,服务端返回4
当属于正确验证码,服务端返回1
既然嫂子都同意了,那我就不客气了。 掏出Burp Suite,加载字典,线程拉满。
开始了嘛?不已经结束了!
你怎么那么快?
4 位数 + 无风控 = 嫂子你在“裸奔”啊。
这就意味着,我可以批量注册几千个账号,甚至把他们的数据库塞满垃圾数据。
3
举一反三
今天这两个洞,就是短信验证码业务中最经典的安全盲区。
如果这两个点被堵住了,我们是不是就没戏了? 当然不是,逻辑漏洞的玩法远不止于此。
在实战中,针对验证码/登录逻辑,我们通常还可以尝试以下姿势:
- 验证码复用: 有些系统虽然有验证码,但验证成功后不销毁。这意味着我可以拿着一个正确的验证码,在有效期内无限次使用,直接批量修改密码。
- 万能验证码: 为了方便测试,开发有时候会留后门,比如8888或0000可以登录任意账号。别笑,这种事在很多外包项目里真的存在。
- 返回包篡改: 如果后端只校验状态码(例如前端JS判断code: 200就跳转),那我们直接拦截响应包,把code: 403改成200,有时候能直接欺骗前端进入系统。
- 并发竞争: 如果系统有“每天只能发送5次”的限制,试试用 Turbo Intruder发起高并发请求,瞬间发出去 100个包,往往能突破次数限制,甚至造成短信轰炸。
挖洞永远不是死记硬背,而是比开发者多想一步。
如果你是一个长期主义者,欢迎加入我的知识星球,本星球日日更新,包含号主大量一线实战,全网独一无二,微信识别二维码付费即可加入,如不满意,72 小时内可在 App 内无条件自助退款
往期回顾
#
如何利用ai辅助挖漏洞
#
如何在移动端抓包-下
#
如何绕过签名校验
#
一款bp神器
挖掘有回显ssrf的隐藏payload
ssrf绕过新思路
一个辅助测试ssrf的工具
dom-xss精选文章
年度精选文章
Nuclei权威指南-如何躺赚
漏洞赏金猎人系列-如何测试设置功能IV
漏洞赏金猎人系列-如何测试注册功能以及相关Tips
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:迪哥讲事 《【SRC实战】逻辑漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论