Bypass Payment Process
tip
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Support HackTricks
- Check the subscription plans!
- Join the 馃挰 Discord group or the telegram group or follow us on Twitter 馃惁 @hacktricks_live.
- Share hacking tricks by submitting PRs to the HackTricks and HackTricks Cloud github repos.
T茅cnicas de Bypass de Pago
Intercepci贸n de Solicitudes
Durante el proceso de transacci贸n, es crucial monitorear los datos que se intercambian entre el cliente y el servidor. Esto se puede hacer interceptando todas las solicitudes. Dentro de estas solicitudes, busca par谩metros con implicaciones significativas, tales como:
- Success: Este par谩metro a menudo indica el estado de la transacci贸n.
- Referrer: Puede se帽alar la fuente de donde se origin贸 la solicitud.
- Callback: Este se utiliza t铆picamente para redirigir al usuario despu茅s de que se completa una transacci贸n.
An谩lisis de URL
Si encuentras un par谩metro que contiene una URL, especialmente una que sigue el patr贸n example.com/payment/MD5HASH, requiere un examen m谩s detallado. Aqu铆 hay un enfoque paso a paso:
- Copia la URL: Extrae la URL del valor del par谩metro.
- Inspecci贸n en Nueva Ventana: Abre la URL copiada en una nueva ventana del navegador. Esta acci贸n es cr铆tica para entender el resultado de la transacci贸n.
Manipulaci贸n de Par谩metros
- Cambiar Valores de Par谩metros: Experimenta alterando los valores de par谩metros como Success, Referrer o Callback. Por ejemplo, cambiar un par谩metro de
false
atrue
a veces puede revelar c贸mo el sistema maneja estas entradas. - Eliminar Par谩metros: Intenta eliminar ciertos par谩metros por completo para ver c贸mo reacciona el sistema. Algunos sistemas pueden tener retrocesos o comportamientos predeterminados cuando faltan par谩metros esperados.
Alteraci贸n de Cookies
- Examinar Cookies: Muchos sitios web almacenan informaci贸n crucial en cookies. Inspecciona estas cookies en busca de datos relacionados con el estado de pago o la autenticaci贸n del usuario.
- Modificar Valores de Cookies: Alterar los valores almacenados en las cookies y observar c贸mo cambia la respuesta o el comportamiento del sitio web.
Secuestro de Sesiones
- Tokens de Sesi贸n: Si se utilizan tokens de sesi贸n en el proceso de pago, intenta capturarlos y manipularlos. Esto podr铆a dar informaci贸n sobre vulnerabilidades en la gesti贸n de sesiones.
Alteraci贸n de Respuestas
- Interceptar Respuestas: Utiliza herramientas para interceptar y analizar las respuestas del servidor. Busca cualquier dato que pueda indicar una transacci贸n exitosa o revelar los pr贸ximos pasos en el proceso de pago.
- Modificar Respuestas: Intenta modificar las respuestas antes de que sean procesadas por el navegador o la aplicaci贸n para simular un escenario de transacci贸n exitosa.
tip
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Support HackTricks
- Check the subscription plans!
- Join the 馃挰 Discord group or the telegram group or follow us on Twitter 馃惁 @hacktricks_live.
- Share hacking tricks by submitting PRs to the HackTricks and HackTricks Cloud github repos.