最近捕鱼游戏比较火,去几个平台玩过几次 ,发现都存在可以刷金币的问题。 漏洞存在于,鱼的行动路径是保存在客户端的,炮弹发出去得不得金币也是客户端判断后发回服务端的 ,服务端也没有其他机制判断,就将金币直接入库 。
目前发现三个版本的捕鱼游戏:
其中一款,path 文件直接暴露在外面 ,可以轻易的被替换;
另一款用自带的打包方式打包,但是打包工具很容易在网络上得到;
还有一款使用HGE的,游戏资源用 zip 打包加密,游戏又用了强壳保护 ,dump 游戏以后,发现解压密码也被加密,这些地方做的很不错 ,可惜在HGE暴露了一个漏洞,使所有保护功亏一篑;
目前能想到的解决方法:
(1)path文件个头比较小,房间人数不多的话 ,可以考虑放到服务端,动态发送
(2)zip打包,游戏做保护也还不错 ,最好客户端再做一些验证能校验文件是否被替换了
本文链接:https://www.9n9nw.com/game/1586.html
版权声明:
本站发布的内容若侵犯到您的权益,请邮件联系 web58678@gmail.com 删除,我们将及时处理!
从您进入本站开始,已表示您已同意接受本站【免责声明】中的一切条款!
本站大部分下载资源收集于网络,不保证其完整性以及安全性,请下载后自行研究。
本站资源仅供学习和交流使用,版权归原作者所有,请勿商业运营、违法使用和传播!请在下载后24小时之内自觉删除。
若作商业用途,请购买正版,由于未及时购买和付费发生的侵权行为,使用者自行承担,概与本站无关。