看一处知乎的业务逻辑

简介: 看一处知乎的业务逻辑

0x01 前言

最近在总结一些自己学习到或自己遇到的逻辑漏洞案例

640.png

自己也会分篇幅慢慢发到公众号上(看自己写的进度)

本意是想以一篇文章总结自己所学到的或自己遇到的逻辑漏洞案例,考虑到公众号发布文章不能修改和完成周期可能有点长,所以公众号上只能分篇幅发布,但是在博客上会实时更新,最终已一篇文章的形式进总结和持续更新。

博客前段时间搭建的,在公众号上没介绍

一直想在公众号介绍一下博客以后的更新方向,先发个博客地址。

    https://suifeng-kali.github.io/

    先看看一处知乎的业务逻辑吧,发现这个逻辑也是在写URL跳转想着去截图让文章更容易理解一点,所以跑去知乎截了个图,结果有了下面的东西,不是漏洞,只是正常业务逻辑。

    640.png

    0x02 白名单

    正常URL跳转应该是这样的

    640.png

    以前在知乎写文章跳转的链接也都是存在提示的,但是当天写我好巧不巧用了个百度的测试,结果直接跳转百度


    https://link.zhihu.com/?target=https://www.baidu.com

    640.png

    可想而知百度在知乎的跳转白名单内,但是百度能跳转到其他网站的方式可太多了,我们能不能利用知乎跳转到百度的跳转地址上呢?以下只写一种方式


    0x03 漏洞?

    首先我利用百度搜索csdn

    640.png

    复制这个csdn的跳转链接


    https://www.baidu.com/link?url=L1LdfTWmGl5f1P9nfgItTxjb6pJfiFl-OXHB5qYHdHm&wd=&eqid=8b9794310001febe0000000664635036

    然后让知乎跳转到这个百度链接


    https://link.zhihu.com/?target=https://www.baidu.com/link?url=L1LdfTWmGl5f1P9nfgItTxjb6pJfiFl-OXHB5qYHdHm&wd=&eqid=8b9794310001febe0000000664635036

    发现直接通过知乎跳转到csdn

    640.png

    利用这种方式进行跳转唯一条件是让百度收录该网站即可,让百度收录一些网站太容易了,且还有很多其他百度能进行跳转的地方且不需要让百度收录。当然这是一个正常的业务逻辑,也没有必要再去耗费时间。

    目录
    相关文章
    |
    消息中间件 网络协议 前端开发
    殷浩详解DDD:如何避免写流水账代码?
    在日常工作中我观察到,面对老系统重构和迁移场景,有大量代码属于流水账代码,通常能看到开发在对外的API接口里直接写业务逻辑代码,或者在一个服务里大量的堆接口,导致业务逻辑实际无法收敛,接口复用性比较差。所以本文主要想系统性的解释一下如何通过DDD的重构,将原有的流水账代码改造为逻辑清晰、职责分明的模块。
    殷浩详解DDD:如何避免写流水账代码?
    |
    5月前
    |
    缓存 Java 开发者
    开发故事:一个 @Async 如何搞瘫整个微服务系统
    大家好,我是小米,一个热爱分享技术的29岁开发者。本文讲述了一个困扰我们团队的开发环境问题,最终发现罪魁祸首竟是 `@Async` 注解。我们通过详细分析错误日志和 Spring 的 Bean 代理机制,逐步排查并解决了这一难题。文章介绍了三种解决方案:调整依赖结构、使用 `@Lazy` 延迟加载以及禁用 `@Async` 的代理功能。希望对你有所帮助!欢迎关注我的微信公众号“软件求生”,获取更多技术干货!
    48 5
    开发故事:一个 @Async 如何搞瘫整个微服务系统
    |
    7月前
    |
    存储 Java
    软件开发常用之SpringBoot文件上传接口编写(中),一本书,代码大全(里面有很多代码重构的方法),屎山代码的原因是不断追加逻辑,在错误代码上堆积新的功能,在写完逻辑之后去思考一下,逻辑合理不
    软件开发常用之SpringBoot文件上传接口编写(中),一本书,代码大全(里面有很多代码重构的方法),屎山代码的原因是不断追加逻辑,在错误代码上堆积新的功能,在写完逻辑之后去思考一下,逻辑合理不
    |
    7月前
    |
    安全 JavaScript Java
    若依修改,若依bug整理集合资料在那?作者亲自解决bug
    若依修改,若依bug整理集合资料在那?作者亲自解决bug
    |
    9月前
    |
    前端开发 算法 JavaScript
    2024前端学习计划-程序员库里
    前端学习计划 关键词:🔥🔥🔥 前端面试、前端算法、前端项目实战,独有前端面试题详解,前端面试刷题必备,1000+前端面试真题,Html、Css、JavaScript、Vue、React、Node、TypeScript、Webpack、算法、网络与安全、浏览器、低代码、前端脚手架
    153 0
    2024前端学习计划-程序员库里
    |
    存储 NoSQL MongoDB
    变形记---抽象接口,屎山烂代码如何改造成优质漂亮的代码
    在游戏服务器开发过程中,我们经常会在动手码代码之前好好的设计一番,如何设计类,如何设计接口,如何调用,有没有什么隐患,在这些问题考虑评审可以Cover现阶段的需求的情况下再动手。不过,对于一些初级,甚至中高级开发者,仍然不可避免的进入了一个死胡同,缺少设计,屎山代码堆积,越堆越臭,越写越烂,直到很难维护必须要重新改造。最近我给M部门面试服务器主程序开发的职位,我不问开发语言的语法,我只问他们的架构设计经验,我发现相当一部分5-12年“本应该有足够开发经验。
    |
    前端开发 JavaScript API
    重撸后台管理系统的小体会
    重撸后台管理系统的小体会
    75 0
    |
    前端开发 API
    【面试题】:前端怎么实现权限设计及遇到的bug
    前端怎么实现权限设计及遇到的bug
    229 0
    |
    前端开发
    前端工作总结126-代码中的删除逻辑处理
    前端工作总结126-代码中的删除逻辑处理
    114 0
    前端工作总结126-代码中的删除逻辑处理