纠纷奇闻社交美文家庭
投稿投诉
家庭城市
爱好生活
创业男女
能力餐饮
美文职业
心理周易
母婴奇趣
两性技能
社交传统
新闻范文
工作个人
思考社会
作文职场
家居中考
兴趣安全
解密魅力
奇闻笑话
写作笔记
阅读企业
饮食时事
纠纷案例
初中历史
说说童话
乐趣治疗

微信支付官方SDK被曝严重漏洞,0元就能随便买

8月4日 碧落盟投稿
  又到月初了,你的花呗账单还清了吗?
  如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?
  恩,我知道聪慧的你,是不会相信天上掉馅饼的
  那如果这个人是黑客呢?
  7月3日,据白帽汇安全研究院的消息,有网友在国外的安全社区公布了微信支付官方SDK(软件工具开发包)存在的严重漏洞,此漏洞可导致商家服务器被入侵,一旦攻击者获得商家的关键安全密钥(md5key和merchantId等),他就可以通过发送伪造信息来欺骗商家而无需付费购买任何东西。
  在使用微信支付时,商家需要提供通知网址以接受异步支付结果。问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。攻击者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。
  换句话说,黑客利用微信支付的这个漏洞,能实现0元买买买的情况。
  这并不是说说而已,这位网友还直接甩出了两张图,展示出漏洞利用的过程,中招者是vivo和陌陌。
  陌陌的微信支付漏洞利用过程
  vivo的微信支付漏洞利用过程
  值得注意的是,目前漏洞的详细信息以及攻击方式已被公开,安全人员建议使用JAVA语言SDK(软件开发工具包)开发微信支付功能的商户,快速检查并修复。(此处解释一下,微信官方发布了自己的微信支付开发包,许多开发人员选择使用官方最新版本,一般来讲,SDK是按照编程语言区分,如果网站使用的是同一种语言,那么其开发使用的也就是对应种语言。但也有特殊情况,就是不使用官方的开发包,而使用开源的或自行开发的,这样相对较少。)
  那么,微信支付的官方SDK究竟谁会用?范围多大?为什么黑客选择陌陌和vivo开刀?商家和用户会受到哪些影响?知道这个漏洞的黑客为什么不自己“闷声发大财”,而要选择将攻击方式公开?
  谁会用到微信支付的SDK
  文章开头提到,这个漏洞是关于微信支付的官方SDK的,那究竟谁会用到此类SDK呢?
  白帽汇安全总监“BaCde”告诉雷锋网(公众号:雷锋网),所有需要开通微信支付的商家都很有可能用到!
  比如,我们平时使用微信支付的时候,都会有一个付款的二维码,或者网购的时候,也有微信的支付渠道。这就需要商家与微信支付建立一个专属通道。以你去买面包为例,在你扫码的瞬间,微信支付和商家的对话是这样的:
  微信支付:你是哪家店?
  面包店:我是某某面包店,我的代号是
  微信支付:订单是你生成的吗?
  面包店:是的。
  微信支付:我收到了50块,钱数对吗?
  面包店:对的。
  微信支付:对的话你们订单系统赶紧处理一下,人家付款成功了。
  面包店:好的,这就处理。
  这个过程叫“商户回调接口”,也就是说,所有的商户要想开通微信支付,不管是线上还是线下的,都需要通过与微信支付的这个接口来交流,这个接口有一套标准的定义,比如订单号、用户信息、价格等,最后有一个签名来保证双方交易的真实可靠。
  这时,微信官方为了方便商户,一般都会有一个官方的SDK,来使得各家商户更加顺畅和安全地接入微信支付,这时,这个SDK开发包就存在了这些商户的服务器上,与此同时,开发包的漏洞也就直接影响了商户服务器的安全性。
  如果有一天,黑客利用SDK上面的漏洞控制了商家的服务器,那么这些订单状态、用户信息和价格等就很有可能被黑客拿走并且进行篡改。
  据BaCde透露,由于微信官方的SDK有问题,目前所有使用基于微信支付JAVASDK开发的微信支付功能都可能受影响。
  那黑客为什么选择陌陌和vivo来开刀呢?听起来,这两家一个是手机厂商,一个是社交软件,和我们平时刷二维码或者网购的某某商家还是有区别。
  BaCde解释,vivo这个可能是vivo的在线商城,比如黑客可以用微信支付不花一分钱来买走在线商城的东西。而对于陌陌中招,则有可能是因为它可以通过微信支付进行会员充值,也有漏洞可以利用。
  所以,也许这名攻击者是经常用vivo手机的单身狗?
  商户、用户和黑客
  如果你是一名商户,会有哪些影响?
  以在线商城的商户为例,如果你所应用的语言是JAVA(目前漏洞针对的是JAVA),接入微信支付功能的第一步,首先要在微信的官方网站找到JAVA语言的SDK开发包,当开发人员编写不规范而开发出有漏洞的微信支付功能,黑客发现后,就可通过窃取商户信息,进而伪造网络请求进行0元购买商品的操作,以及获取数据信息。
  这里要强调一下,虽然这里的开发人员是商户的开发人员,但其根本原因还是由于微信支付的SDK在某处存在安全问题,所以要解决漏洞,还得从官方的SDK来解决。
  如果我是普通的用户呢?
  最直接的影响就是,你在商家后台的用户信息已经被暴露了,而黑客拿到这些信息可以去暗网上兜售。紧接着,你成为了垃圾信息的受害者。
  而对于黑客来说,通过这个漏洞,不仅可以0元买买买,还可以通过倒卖用户信息小赚一笔。
  漏洞影响
  雷锋网发现,目前,陌陌和vivo已经修复了相关的漏洞,但针对此漏洞,微信官方并未发布相关安全公告,也没有更新微信支付的SDK版本。
  也就是说,所有使用微信支付官方SDK的商户,并且语言是JAVA的,都还处于被攻击的危险之中。
  那既然微信官方都没修复,陌陌和vivo是怎么修复的?
  BaCde解释,陌陌和vivo本身有相应的安全能力,可以修改SDK的相应代码进行修复,自行解决。但如果是一些小的商户,就没有这个能力了。
  据悉,虽然目前该漏洞影响的是JAVA版本的SDK,但历史上已经出现过PHP版本的SDK存在同样的漏洞。据BaCde透露,这次的漏洞是XML外部实体注入漏洞,即当允许引用外部实体时,通过构造恶意内容,可导致读取任意文件、执行系统命令、探测内网端口、攻击内网网站等危害。
  对于攻击者来说,这么好的赚钱机会,闷声发大财就好了,为什么要选择公开攻击方式?
  据白帽汇创始人赵武推测,直接公开这种级别的大杀器确实太不寻常,他这样做的原因,不排除是黑客在利用漏洞的过程中发现痕迹擦不干净,有可能被查出来,所以马上对外公布,让广大黑客群体发起攻击,以便淹没自己最初的攻击,达到隐藏自己的效果。
  值得注意的是,虽然这篇在国外网站上的披露文章是英文的,但是其技术人员用了中文的标点符号,很有可能是国内的技术人员冒充外国人发的攻击详情。
  腾讯已经知晓漏洞
  目前,雷锋网发现,该漏洞在推特上也有安全人员提出来了,这位仁兄可能不太认识腾讯的安全小哥,直接360来寻人,然后360把漏洞的链接发给了腾讯的人,认证为腾讯安全响应中心的人也在推特下面进行了回复,表示正在处理。
投诉 评论

良心软件开始作恶:收钱不办事我们常说,免费的往往是最贵的,其实这句话背后蕴含了一个道理,就是不能单纯从表面现象来认识事物。其实在软件方面也有这种情况。自从360杀毒免费之后,各种软件都开始以免费为“……抖音微信小程序首页上线遭封,疑有盗取微信关系链7月3日,抖音上线名为“抖音好友”的微信小程序,首日即遭封停。之前腾讯和抖音之间爆发了不小的冲突,甚至一度对簿公堂,对于封杀“抖音好友”小程序一事,难道是腾讯方面故意为之……一生只攻击外国网站的中国顶级黑客,马云天价请不动!随着互联网的普及和发展,地球从一个由互相独立的国家组成的整体变成了地球村,任何人都可以简单的登陆互联网获取信息,发表评论甚至购买东西等,可以说互联网便利了人们的生活,改变了人类……微信支付官方SDK被曝严重漏洞,0元就能随便买又到月初了,你的花呗账单还清了吗?如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?恩,我知道聪慧的你,是不会相信天上掉馅饼的那如果这……罕见,黄章自曝生活照!网友戏称珠海陈小春作为魅族科技创始人、大BOSS,黄章可以说是中国手机圈里非常独特的存在。他对产品追求苛刻,细致打磨无人能比,甚至可以说有些偏执,但本身行为处事又低调神秘,极少公开露面,就……特斯拉发布Q3汽车安全报告Autopilot事故率再次降低【智车派新闻】近日,特斯拉在官网发布了2020年第三季度的“汽车安全报告”(VehicleSafetyReport)。报告中特斯拉表示该季度Autopilot(自动辅助驾驶系统……蚂蚁金服副总裁区块链领域的“三做、三不做”6月30日,在“2018中国金融科技发展论坛”上,蚂蚁金服副总裁俞胜法分享了蚂蚁金服在区块链领域的“三做”、“三不做”军规。具体来说,要做的包括:第一,是对社会有价值的事……来自中国内地GitHub造假呈指数级增长今天在浏览微博和微头条的时候,看到了图片中如下的内容,说自去年及今年16月,来自中国内地的GitHub造假行为呈指数级的上升。一个好的东西,不知道为什么到了国内总是会变味。Gi……你的QQ宠物还好吗?腾讯宣布将于9月15日停止运营腾讯的桌面虚拟宠物游戏“QQ宠物”是一代互联网玩家的回忆,它也见证了腾讯由一个简单的即时通信软件向一个庞大的娱乐社区的转变,不过这段美好的旅程到今年9月15日就戛然而止,腾讯Q……第三方网络支付今日起全面接入网联清算平台去年8月,央行支付结算司印发《中国人民银行支付结算司关于将非银行支付机构网络支付业务由直连模式迁移至网联平台处理的通知》。通知表示,自2018年6月30日起,也就是今天起,支付……有趣的大数据:蚂蚁森林发布2018年度全国分手地图截至2017年底,支付宝的蚂蚁森林已累计种植和维护真树1314万棵,守护12111亩保护地,分别位于内蒙古阿拉善、鄂尔多斯、巴彦淖尔、甘肃武威等地区。蚂蚁金服CEO井贤栋……撑不起中国梦的新四大发明近年来,中国在科技方面进步神速,隐然已有与当今科技强国并驾齐驱之势,而高铁、支付宝、共享单车和网购更是被并称为中国的新四大发明,成为中国建设成就的一大佐证,并陶醉其中。但……
你知道吗?每次输入验证码都是在给Google义务劳动扫红包新方法:白菜摊主3小时赚5千多使用黑猫警长做文章配图自媒体博主被索赔10万元“华为”用事实和数字证明了他们强大的实力360、搜狗、QQ在2018年PC浏览器综合实力排名前三Python越来越火,Python简史你知道多少?百度旗下好看视频微信朋友圈全面封杀,控诉微信朋友圈“霸王”行小鹏发布第二期智能数据报告自动泊车频率领先业界“代码只服雷军”:网曝雷军22年前写的代码曾经第三大互联网公司没落:奇虎360Tumblr于12月4日发布成人内容禁令!老司机们一直耿耿于12月份使用支付宝薅羊毛福利的攻略,预祝大家拿红包拿到手软!幼儿园小班的舞蹈教案一个人最大的成熟,是学会专注EVE止痛药怎么吃?日本EVE止痛药禁忌世界第一男模,肖恩奥普瑞(24岁登福布斯男模收入榜首)15万的诉讼标的额诉讼费是多少皇马淘汰曼城进入欧冠决赛,什么原因令上帝偏爱皇马?个身体信号提示你需马上减压10连板!次新要疯世界上最快的车美国音速之风极速车时速公里醉酒驾驶保险公司赔偿吗?阴虚时,身体会有4痛,对照自查,如果中2个以上,需早调理高三不辛苦,高四复读等着你!

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找美丽时装彩妆资讯历史明星乐活安卓数码常识驾车健康苹果问答网络发型电视车载室内电影游戏科学音乐整形