记一次通过改 cookie 获得某网站 VIP 用户权限的案例

2015-09-28 13:16:32 +08:00
 programcat
原文链接 : http://www.programcat.com/index/info/id/37

最近经常上一个在线视频网站,普通用户每天可以看 10 次普通视频, 6 级 VIP 用户可以看无限次 [高清] 视频,并且还可以下载,并且还可以用更快的网站服务器看视频(不卡~)。
网站视频质量很高,所以萌生了充 VIP 会员的打算,一看价格 600 多。。有点贵
于是就想想看有没有什么别的方法
由于这个网站经常上,发现它是会记录我的登陆信息的,就是关闭浏览器再打开,依然是登陆状态,也就是说记录的 cookie 。
所以打算先看看有没有什么值得关注的 cookie 信息。

从浏览器处看到这个域名下的 cookie 有 16 个其中 [level] 和 [user_level] 这两个键让我眼前一亮
http://www.programcat.com/upload/image/20150927/1443361389579439.png
这是等级 和用户等级 的意思,也就是说,更改这两个的值,是不是就可以骗过对方的网站,让他们认为我是 VIP 呢

开搞,先试试再说。

由于我用的 360 极速浏览器, chrome 内核,所以先下载了一个更改 cookie 的插件---EDIT THIE COOKIE 。

用它来改 cookie ,下载好之后,在这个视频网站的页面上点击右键调出 cookie 页面,找到 leave 那一栏,把 0 改成了 6 (网站的 VIP 会员是 6 级)

http://www.programcat.com/upload/image/20150927/1443360811645550.png
然后点击保存,这时候刷新视频页面!!!!!
见证奇迹的时刻到了。果然支持了高清视频播放,并且看视频也不卡了,还可以下载(其实原本我也知道下载视频的方法,另说)
技术宅就是好~不花钱看 VIP 视频。。。。


后记:

一般大型网站,基本都是 cookie + session 的模式
session 存敏感信息, cookie 存登陆信息 然后一般涉及到权限的东西,是不会存 cookie 里的
这个网站的开发者明显偷懒了~亦或者是他们网站的服务器资源比较少。。。。
因为存 session 里量一大,是对服务器有很大压力的。。
11034 次点击
所在节点    分享发现
52 条回复
programcat
2015-09-28 19:57:44 +08:00
@cevincheung
@yvanhe
@Lyc1874
@ksky
@fxxkgw
@66beta
@hanqian

大家果然是同道中人啊。。记住闷声发大财
hcwhan
2015-09-28 20:01:07 +08:00
第一反应 91
cevincheung
2015-09-28 20:03:59 +08:00
貌似已经不行了。每次访问都重新设置一个 cookie ,会将本地的给覆盖掉。- -
programcat
2015-09-28 20:30:50 +08:00
艹。。。谁这么傻逼,联系 91 的管理员了。。。现在人家的等级信息不走 cookie 了。。看来以后还得 闷声发大财!长者教训的好啊
cyang
2015-09-28 20:35:36 +08:00
哈哈哈 我一直以为这种网站的技术力量很强大的...不然容易黑吃黑啊 没想到....
66beta
2015-09-28 21:50:30 +08:00
what ?已经阵亡了,我去
gzlock
2015-09-28 23:13:08 +08:00
中出叛徒系列
xfspace
2015-09-28 23:31:24 +08:00
估计就是开发者特意留下的,你特么公布出来就没戏了🐴
Reficul
2015-09-28 23:37:31 +08:00
我们中出了一个叛徒
miniwoodman
2015-09-29 00:05:17 +08:00
当中出了一个叛徒后,程序喵表示“真是日了狗了”
laodao
2015-09-29 00:11:40 +08:00
现在删帖还来的及。。。。。
2290293658
2015-09-29 01:12:14 +08:00
才这几个人就出了叛徒,简直了
49
2015-09-29 07:14:07 +08:00
卧槽…这个早就有 V 友做了,还是插件…然而人家一直闷声大发财…
楼主,图样图森破,上台拿衣服
Sharuru
2015-09-29 08:17:43 +08:00
你们让我这个去年光棍节趁特价充了 lv6 的情何以堪...
zhoujianqingz
2015-09-29 09:12:44 +08:00
能告之下网站吗?私信个
gzlock
2015-09-29 09:14:44 +08:00
@Sharuru 求改密码后分享一天使用,还没体验过 VIP ,真的只用一天,有几个视频想下载
lj6684
2015-09-29 09:48:49 +08:00
是不是 91 管理员也喜欢逛 V2EX 呀?
popsong
2015-09-29 10:44:25 +08:00
我们中出了一个叛徒
programcat
2015-09-29 10:47:07 +08:00
@laodao V2 咋删帖啊
programcat
2015-09-29 10:48:18 +08:00
@49 我错了。。。哎

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/224224

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX