| name | testing-for-business-logic-vulnerabilities |
| description | Identifying flaws in application business logic that allow price manipulation, workflow bypass, and privilege escalation beyond what technical vulnerability scanners can detect. Use when working with testing for business logic vulnerabilities. |
| domain | cybersecurity |
| tags | ["penetration-testing","business-logic","owasp","web-security","burpsuite","manual-testing"] |
| subdomain | web-application-security |
| version | 1.0 |
| author | oyi77 |
| license | Apache-2.0 |
| nist_csf | ["PR.PS-01","ID.RA-01","PR.DS-10","DE.CM-01"] |
Testing For Business Logic Vulnerabilities
Overview
Cybersecurity skill for testing for business logic vulnerabilities. Follows industry best practices and security standards.
When to Use
Trigger phrases:
-
"testing for business logic vulnerabilities"
-
"Identifying flaws in application business logic that allow price manipulation, w"
-
During authorized penetration tests when automated scanners have found few technical vulnerabilities
-
When assessing e-commerce platforms for pricing, cart, and payment flow manipulations
-
For testing multi-step workflows (registration, checkout, approval processes) for bypass opportunities
-
When evaluating rate-limited features like vouchers, coupons, referrals, and rewards systems
-
During security assessments of financial applications, voting systems, or any application with critical business rules
When NOT to Use
- When you lack proper authorization for testing
- For production systems without change management
- When the task requires legal or compliance expertise beyond technical scope
Prerequisites
- Authorization: Written penetration testing agreement covering business logic testing
- Burp Suite Professional: For intercepting and modifying multi-step request flows
- Application understanding: Thorough knowledge of the application's intended business workflows
- Multiple test accounts: Accounts at different privilege levels and states
- Browser DevTools: For examining client-side validation logic
- Documentation: Business requirements or user stories describing expected behavior
Workflow
import re
IOC_PATTERNS = {
"ip": r"\b(?:\d{1,3}\.){3}\d{1,3}\b",
"domain": r"\b[a-z0-9-]+\.[a-z]{2,}\b",
"hash_md5": r"\b[a-f0-9]{32}\b",
"hash_sha256": r"\b[a-f0-9]{64}\b",
}
def () -> :
{k: re.findall(v, text) k, v IOC_PATTERNS.items()}