capec - 208:删除/短路“钱包”逻辑:删除/变异“现金”的精神性 |
描述
攻击者删除或修改与货币相关联的逻辑在客户端计算导致不正确的信息被发送到服务器。服务器可能依赖于客户端正确计算货币信息。例如,服务器可能会提供一个价格为一个项目,然后依靠客户端正确计算购买的总成本给用户购买物品的数量。如果攻击者可以删除或修改控制这些计算的逻辑,他们可以向服务器返回错误值。攻击者可以利用这个为合法的一小部分成本购买或者避免活动正确的账单。
典型的严重性
先决条件
目标服务器必须依赖客户端正确地执行货币计算,必须在这些计算检测错误而失败。 |
所需资源
攻击者必须能够访问目标服务的客户(这一步是微不足道的大多数web服务)。攻击者还必须能够逆向工程客户为了定位和修改客户的钱包逻辑。逆向工程工具是必要的。 |
内容的历史
提交 |
提交日期 |
提交者 |
组织 |
2014-06-23
(版本2.6) |
CAPEC内容团队 |
manbetx客户端首页 |
|
修改 |
修改日期 |
修饰符 |
组织 |
2015-12-07
(版本2.8) |
CAPEC内容团队 |
manbetx客户端首页 |
更新Related_Attack_Patterns |
2017-08-04
(版本2.11) |
CAPEC内容团队 |
manbetx客户端首页 |
更新Resources_Required |
|