ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

发现微信支付的重大漏洞,白帽子竟然先联系了360?

2021-05-06 15:54:19  阅读:167  来源: 互联网

标签:商家 漏洞 微信 安全 支付 360


 Andy.i FreeBuf

随着微信支付逐渐向海外市场普及,越来越多的外国友人及店铺开始使用微信支付。不过却发生了一件有趣的事情,国外一名白帽子发现了微信支付的漏洞,但却不知道如何联系微信安全的人员,竟然在Twitter上@360NetLab。在360安全人员转达漏洞之后,微信安全团队已经及时跟进处理这个问题。目测,下一波“微信致谢360”不远了……

图片根据白帽子给出的漏洞描述,使用微信支付时,商家需要提供通知网址以接受异步支付结果。 问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。 ***者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。 一旦***者获得商家的关键安全密钥(md5-key和merchant-Id等),就可以通过发送伪造信息来欺骗商家购买任何东西而无需付费。

微信可以通过更新sdk修复问题,但是商家修复漏洞则需要时间和经验。

图片也许是360安全团队在国外更加知名,发现微信支付漏洞之后,该白帽子却不知如何联系微信安全团队,无奈只能在Twitter上@360NetLab。360的安全人员也在得知消息之后告知微信团队,很快我们也在白帽Twitter 的推文下看到了微信安全团队的回复,表示“已经在紧急跟进这个问题”。

有关漏洞详情及演示过程,可点击链接查看:http://seclists.org/fulldisclosure/2018/Jul/3


标签:商家,漏洞,微信,安全,支付,360
来源: https://blog.51cto.com/u_15127601/2756749

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有