IELTS Sınavını ÜCRETSİZ Nasıl Hackledim

İyi günler! Ben Anudeep Vysyaraju , IELTS IDP web sitesinin ödeme ağ geçidini nasıl atladığım ve tek bir kuruş bile ödemeden ödememi nasıl başarıyla yaptığım hakkında yeni bir yazı ile karşınızdayım. Ayrıca son yazdığımı sildiğim için özür dilerim, Daha fazla silme yok ve hadi birlikte hackleyelim!!
Başlayalım…
Ödeme Ağ Geçidi hakkında birkaç satır:
Çevrimiçi bir şey satın aldığımızda, son kısım ödemeyi tamamlamak olacaktır. İşlemi yaparken Payu, Cashfree, Paytm, Razorpay gibi bazı şirketlerin hizmetlerini görmüş olabileceğiniz gibi, web siteleri bunu yapmak için birden çok yöntem kullanır.
Gelelim sahneye!!
Birçok arkadaşım MS'e gidiyor, bu yüzden ağızlarından dinlediğim ilk 2 kelime IELTS ve GRE oldu Ben de bir şans vermem gerektiğini öğrettim ve IELTS web sitesini açtım. IELTS web sitesini kontrol ettikten sonra aklıma bu web sitelerinin güvenlik açıklarını kontrol etme fikri geldi.
Bu web sitesindeki güvenlik açıkları avım böyle başladı
Ödeme Atlama'ya geçelim:
O kadar çabuk geğirdim ve istekleri yakalamaya başladım, ardından sitenin ödeme ağ geçidi olarak Payu'yu kullandığını fark ettim. İlk olarak, fiyat değerinde parametre kurcalamayı denedim, ancak sonunda bir sağlama toplamı doğrulaması olduğu için hiçbir şey işe yaramadı. Ancak süreç içerisinde istek ve cevapları fark edince “iptal”, “başarısız” ve “başlatıldı” gibi yanlış parametreler gözlemledim. Bu yüzden bu yanlış parametreleri hızla pozitif parametrelere değiştirmeye başladım.
Bu yanlış parametreleri pozitif parametrelere çevirdiğim için işlemi iptal ettim,

İşlemi iptal ettikten sonra istek şu şekilde olacak

Burada "iptal"i "başarılı" olarak değiştirdim

Şimdi manipüle edilmiş isteği sunucuya ilettim ve bunu aldım….

Yukarıdaki resimde “status=pending” ve “unmappedstatus=initiated” olarak adlandırılan parametreleri görebiliriz , bunlar false parametrelerdir, şimdi onları “status=success” ve “unmappedstatus=captured” olarak değiştirdim.
Şimdi aşağıdaki resimde manipüle edilen parametreleri gözlemleyebilirsiniz.

Parametrelerin değiştirilmesinden sonra, bu isteği sunucuya gönderin. Şimdi onay talebini göreceksiniz.
Onayın sunucunun ödemeyi kabul ettiği anlamına geldiğini öğrendim

Şimdi bu onay talebini sunucuya iletin ve sonunda işte burada……

Boom!! Sonunda sınav kontenjanı doldu
Güvenlik açığı yine IELTS IDP ve British Council'a bildirildi ancak hiçbirinden yanıt gelmedi.
Birkaç gün önce, aynı güvenlik açığının yama yapılıp yapılmadığını kontrol ettim ve ardından bu güvenlik açığının IELTS IDP ekibi tarafından yamalandığını öğrendim.
Yani Tanıma Yok, Ödül Yok, Takdir Yok ve bu yazı sadece Bilgi aktarımı amacıyla paylaşılıyor.
Ayrıca Mayur Parmar , Hemant Patidar , Tarun Tandon ve Pavan Kumar Chinta'ya özel teşekkürler
Umarım bu yazımı beğenmişsinizdir ve iyi bir şeyler kazanmışsınızdır. Şüpheleriniz için profilimi ziyaret edin ve beni Linkedin'de pingleyin .
Teşekkürler ve güle güle… Mutlu hackler