E X P
  • 编辑
  • 评论
  • 标题
  • 链接
  • 查错
  • 图文
  • 拼 命 加 载 中 ...

    昨天有国外白帽子公布了一项微信支付Java SDK的高危XXE漏洞,可导致商家服务器被入侵,甚至可能被黑客利用,避开真实支付通道,利用伪造的支付成功数据来购买任意商品,而且攻击方式已经大规模传播。目前已经确认vivo、陌陌可以被成功利用该漏洞,但已经紧急修复。不过小商户依然要等到今天中午腾讯在官方网站上对该SDK漏洞进行更新,修复了已知的安全漏洞。所以使用微信支持SDK的商户要及时更新。

    本次涉及的XXE漏洞其实很容易被忽略,全称是XML外部实体注入漏洞,利用 XML 外部实体加载注入,执行不可预控的代码,可导致读取任意文件、执行系统命令、探测内网端口、攻击内网网站等危害。

    利用这个漏洞,可以在微信支付交易过程,使用通知URL回传信息构造恶意数据,读取商家服务器信息,一旦攻击者获得商家的关键安全密钥md5-key,就可以通过发送伪造的信息来欺骗商家而无需付费购买任意商品。

    比较有趣的是,如此重量级的金融交易漏洞为什么会被大规模传播?

    漏洞率先公布在seclists.org网站上,但由于不知道如何联系微信安全团队,转而在Twitter上@360Netlab,最后由360网络安全实验室转告给微信安全团队。

    另外有人发现,虽然漏洞发布于国外,但选择尝试攻击的是vivo以及陌陌两家公司,同时文章虽然是英文撰写,但留有中文字符,有可能是国内的技术人员冒充外国人发布漏洞详情。

    更值得思考的是,这种漏洞极具价值,为什么选择大规模公开,有白帽子推断这可能是黑客在使用过程中发现,自己落下了马脚,留下了信息,大规模公布漏洞可以让大量黑客尝试攻击并使用这个漏洞,让自己最初的破绽被众多攻击信息淹没,企图逃过一劫。

    如果你是正在使用微信支付Java SDK的商户,请注意今天中午微信对该SDK进行的漏洞封堵升级,这个关系到用户数据以及金钱问题,千万要注意了。

    ×
    热门文章
    1小米SU7正式发布,售价21.59万元起
    2TRYX创氪星系品牌发布会:推出AMOLED屏水冷及海景房机箱
    3小米SU7卖21.59万元只是交个朋友,配件才是真赚钱?
    4AMD Granite Ridge ES发货清单被发现:Zen 5架构6/8核心,TDP为150/170W
    5Xbox Series X白色数字版现身,微软打算在今年内发售
    6英特尔下代GPU进一步曝光:两款芯片,对标RTX 4070/4060
    7微星发布SPATIUM M580 FROZR:带有塔式散热器的PCIe 5.0 SSD
    8乔思伯推出新款HP-600下压式风冷散热器:12CM薄扇+回流焊6热管,售价179元起
    9技嘉发布Z790/B760主板新版BIOS:支持14代酷睿CPU关闭CEP功能
    已有 5 条评论,共 16 人参与。
    登录快速注册 后发表评论
    • 游客  2019-04-09 22:43

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      5#

    • 游客  2018-07-06 19:01

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      4#

    • 游客  2018-07-05 19:55

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      3#

    • 游客  2018-07-04 14:39

      该评论年代久远,荒废失修,暂不可见。

      已有1次举报

      支持(8)  |   反对(2)  |   举报  |   回复

      2#

    • 游客  2018-07-04 14:07

      该评论年代久远,荒废失修,暂不可见。

      支持(0)  |   反对(0)  |   举报  |   回复

      1#

    登录 后发表评论,若无帐号可 快速注册 ,请留意 评论奖罚说明