Claude-Red业务逻辑漏洞:价格篡改、优惠券叠加与退款滥用实战

发布时间:2026/9/16 13:30:38
Claude-Red业务逻辑漏洞:价格篡改、优惠券叠加与退款滥用实战 Claude-Red业务逻辑漏洞价格篡改、优惠券叠加与退款滥用实战【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red业务逻辑漏洞Business Logic Vulnerability是漏洞赏金计划中奖金最高、也是自动化扫描器最难发现的一类漏洞。Claude-Red 是面向 Claude 的开源攻击性安全技能库本文用它内置的业务逻辑漏洞技能带你实战价格篡改、优惠券叠加与退款滥用三大电商典型漏洞。⚠️ 本文内容仅适用于你自己拥有或已获书面授权的系统请勿用于未授权测试。什么是业务逻辑漏洞为什么扫描器找不到它业务逻辑漏洞藏在开发者假设与攻击者能让系统接受的内容之间的缝隙里。SQL 注入、XSS 属于语法层问题扫描器按规则就能发现而业务漏洞关乎流程与状态只能一步步走流程去测。offensive-business-logic技能的核心思路是把每一个交易流程拆成一台状态机state machine要素含义电商示例状态State业务进行中的各个阶段购物车 → 待支付 → 已支付 → 已发货 → 已退款转换Transition触发状态变化的操作结算 API、退款 API副作用Side effect状态变化引发的连带动作余额变动、库存扣减、发送订单邮件画出状态机后重点找四类问题转换跳过中间状态paid没走到就shipped、不应可逆的转换shipped退回cart、副作用被触发多次、跨角色调用。完整方法论见 Skills/web/offensive-business-logic/SKILL.md。5分钟安装Claude-Red 技能库快速上手把仓库克隆到 Claude 的技能目录即可使用git clone https://gitcode.com/GitHub_Trending/cl/Claude-Red ~/.claude/skills/claude-red技能按需加载当你在对话中提到优惠券结算退款等关键词时对应技能会自动激活无需手动切换。也可以用安装脚本按分类安装如./install.sh --category web脚本见 install.sh技能更新记录见 CHANGELOG.md。实战一价格篡改——1元买万元商品的最常见成因结算请求通常由客户端发起如果服务器直接信任客户端提交的数字字段价格就等于由客户端决定。技能建议覆盖三个方向隐藏价格字段在结算请求里手动添加或修改price、total、tax、shipping、discount异常数量负数、极小小数如 0.0001、溢出值观察系统算出什么币种混淆标价 100 美元的商品试着用日元JPY、越南盾VND这类小额币种代码提交。最典型的验证请求只有两行POST /api/checkout { items: [ { sku: tv, qty: 1, price: 1 } ], total: 1 }如果服务器不做价格复核、直接按你提交的total扣款问题就成立了。想玩同一参数传两个值的花样可结合参数污染技能 offensive-parameter-pollution。实战二优惠券叠加——用一张券薅出多次折扣技巧思路重复应用连续多次提交同一优惠券有的系统只拦截最后一次去重绕过改大小写SAVE50→save50或在券码末尾加空格跨商品使用给鼠标用的券申请作用到 MacBook 上时间技巧在 payload 里带上活动期内的日期套用已过期券码POST /api/cart/coupon { code: SAVE50 } # 第一张 POST /api/cart/coupon { code: save50 } # 不同大小写算另一张吗另外别忽略两张券叠加后的折扣计算边界总额会不会变成负数如果会系统怎么处理——这往往是漏洞链的起点见第四节。实战三退款滥用——把余额刷成负数的最短路径退款流程是业务测试里最常被忽视的部分技能中列了三个高危点任意退款金额退款接口信任请求里的amount字段 → 可退款超过实付金额部分退货全额退订了 5 件只退 1 件若系统按订单而非商品计算退款其余 4 件白拿退款方式转换把退款方式改成店铺积分/礼品卡积分往往可转赠、可变现。还有一种更进阶的操作——收款账户竞速改收款账户 → 立即提现 → 再改回来三步抢钱前提是提现时系统不重新校验账户。竞态与时序窗口TOCTOU测试方法可继续学习 offensive-race-condition 和 offensive-toctou 两个技能。串联漏洞把低风险变成严重业务逻辑漏洞报告被驳回的最大原因是单点看着像低风险。关键是链式利用技能里给了一个非常实用的三步模板获取——找到系统发给你东西积分、礼品卡、席位、名额放大——用竞态、重放、叠加把它变多变现——把它转换成真实价值转赠、退款、提现。一条经典链真实赏金案例优惠券叠加使总额变负 → 系统把多付的钱以店铺积分退回 → 积分可转礼品卡 → 竞态放大礼品卡额度 → 礼品卡在合作站点可兑换现金等价物。量化时记住一个公式总损失 单次损失 × 可放大倍数。报告怎么写让发现被顺利受理业务逻辑漏洞报告务必附上四样东西 流程对比图预期流程 vs 实际达成的流程让评审一眼看懂 端到端可复现 PoC脚本一键跑通不含手工步骤 每次执行的美元价值 可重复性说明 修复建议落在正确层次该补的是状态机校验而不只是输入过滤。完整报告框架CVSS 评级、证据规范、执行摘要见 Skills/utility/offensive-reporting/SKILL.md。相关技能文件速查技能路径用途业务逻辑漏洞SKILL.md状态机梳理、价格/优惠券/退款测试竞态条件SKILL.md并行请求、双重支付、限额绕过TOCTOUSKILL.md检查-使用时序窗口分析参数污染SKILL.md同参多值、WAF 与逻辑混淆快速检查SKILL.md项目启动期的快速初检清单业务逻辑漏洞的本质是开发者假设与攻击者创意之间的缝隙而 Claude-Red 把资深红队经验压缩成了可加载的技能文件。如果你刚入门 Web 安全不妨从画出目标系统的状态机开始——每一个价格、优惠券和退款都是一次等待被验证的转换。【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考