IELTS Sınavını ÜCRETSİZ Nasıl Hackledim

Apr 28 2023
İyi günler! Ben Anudeep Vysyaraju, IELTS IDP web sitesinin ödeme ağ geçidini nasıl atladığım ve tek bir kuruş bile ödemeden ödememi nasıl başarıyla yaptığım hakkında yeni bir yazı ile karşınızdayım. Ayrıca son yazdığımı sildiğim için özür dilerim, Daha fazla silme yok ve hadi birlikte hackleyelim!! Başlayalım… Ödeme Ağ Geçidi hakkında birkaç satır: Çevrimiçi bir şey satın aldığımızda, son kısım ödemeyi tamamlamak olacaktır.
IELTS Ödeme Geçişi.

İyi günler! Ben Anudeep Vysyaraju , IELTS IDP web sitesinin ödeme ağ geçidini nasıl atladığım ve tek bir kuruş bile ödemeden ödememi nasıl başarıyla yaptığım hakkında yeni bir yazı ile karşınızdayım. Ayrıca son yazdığımı sildiğim için özür dilerim, Daha fazla silme yok ve hadi birlikte hackleyelim!!

Başlayalım…

Ödeme Ağ Geçidi hakkında birkaç satır:
Çevrimiçi bir şey satın aldığımızda, son kısım ödemeyi tamamlamak olacaktır. İşlemi yaparken Payu, Cashfree, Paytm, Razorpay gibi bazı şirketlerin hizmetlerini görmüş olabileceğiniz gibi, web siteleri bunu yapmak için birden çok yöntem kullanır.

Gelelim sahneye!!

Birçok arkadaşım MS'e gidiyor, bu yüzden ağızlarından dinlediğim ilk 2 kelime IELTS ve GRE oldu Ben de bir şans vermem gerektiğini öğrettim ve IELTS web sitesini açtım. IELTS web sitesini kontrol ettikten sonra aklıma bu web sitelerinin güvenlik açıklarını kontrol etme fikri geldi.

Bu web sitesindeki güvenlik açıkları avım böyle başladı

Ödeme Atlama'ya geçelim:
O kadar çabuk geğirdim ve istekleri yakalamaya başladım, ardından sitenin ödeme ağ geçidi olarak Payu'yu kullandığını fark ettim. İlk olarak, fiyat değerinde parametre kurcalamayı denedim, ancak sonunda bir sağlama toplamı doğrulaması olduğu için hiçbir şey işe yaramadı. Ancak süreç içerisinde istek ve cevapları fark edince “iptal”, “başarısız” ve “başlatıldı” gibi yanlış parametreler gözlemledim. Bu yüzden bu yanlış parametreleri hızla pozitif parametrelere değiştirmeye başladım.

Bu yanlış parametreleri pozitif parametrelere çevirdiğim için işlemi iptal ettim,

İşlemin İptal Edilmesi.

İşlemi iptal ettikten sonra istek şu şekilde olacak

Sunucudan yanlış parametre.

Burada "iptal"i "başarılı" olarak değiştirdim

False parametresi "iptal"i "başarılı" olarak değiştirdi

Şimdi manipüle edilmiş isteği sunucuya ilettim ve bunu aldım….

İşlem iptalinin ödeme yanıtı.

Yukarıdaki resimde “status=pending” ve “unmappedstatus=initiated” olarak adlandırılan parametreleri görebiliriz , bunlar false parametrelerdir, şimdi onları “status=success” ve “unmappedstatus=captured” olarak değiştirdim.

Şimdi aşağıdaki resimde manipüle edilen parametreleri gözlemleyebilirsiniz.

Ödeme Yanıtındaki Yanlış parametreler değiştirildi.

Parametrelerin değiştirilmesinden sonra, bu isteği sunucuya gönderin. Şimdi onay talebini göreceksiniz.

Onayın sunucunun ödemeyi kabul ettiği anlamına geldiğini öğrendim

IELTS Sınav Rezervasyonunun onay yanıtı.

Şimdi bu onay talebini sunucuya iletin ve sonunda işte burada……

IELTS IDP'den Sınav Yeri Onayı.

Boom!! Sonunda sınav kontenjanı doldu

Güvenlik açığı yine IELTS IDP ve British Council'a bildirildi ancak hiçbirinden yanıt gelmedi.

Birkaç gün önce, aynı güvenlik açığının yama yapılıp yapılmadığını kontrol ettim ve ardından bu güvenlik açığının IELTS IDP ekibi tarafından yamalandığını öğrendim.

Yani Tanıma Yok, Ödül Yok, Takdir Yok ve bu yazı sadece Bilgi aktarımı amacıyla paylaşılıyor.

Ayrıca Mayur Parmar , Hemant Patidar , Tarun Tandon ve Pavan Kumar Chinta'ya özel teşekkürler

Umarım bu yazımı beğenmişsinizdir ve iyi bir şeyler kazanmışsınızdır. Şüpheleriniz için profilimi ziyaret edin ve beni Linkedin'de pingleyin .

Teşekkürler ve güle güle… Mutlu hackler‍