您現在的位置:海峽網>新聞中心>動漫游戲>游戲頻道>游戲花邊
      分享

      7月3日,據白帽匯安全研究院的消息,有網友在國外的安全社區公布了微信支付官方SDK(軟件工具開發包)存在的嚴重漏洞,此漏洞可導致商家服務器被入侵,一旦攻擊者獲得商家的關鍵安全密鑰(md5-key和merchant-Id等),他就可以通過發送偽造信息來欺騙商家而無需付費購買任何東西。

      0元就能買買買 微信支付官方SDK被曝嚴重漏洞

      微信支付被曝漏洞

      在使用微信支付時,商家需要提供通知網址以接受異步支付結果。問題是微信在JAVA版本SDK中的實現存在一個xxe漏洞。攻擊者可以向通知URL構建惡意payload,根據需要竊取商家服務器的任何信息。

      換句話說,黑客利用微信支付的這個漏洞,能實現0元買買買的情況。

      這并不是說說而已,這位網友還直接甩出了兩張圖,展示出漏洞利用的過程,中招者是vivo和陌陌。

      0元就能買買買 微信支付官方SDK被曝嚴重漏洞

      ▲陌陌的微信支付漏洞利用過程

      0元就能買買買 微信支付官方SDK被曝嚴重漏洞

      ▲vivo的微信支付漏洞利用過程

      值得注意的是,目前漏洞的詳細信息以及攻擊方式已被公開,安全人員建議使用JAVA語言SDK(軟件開發工具包)開發微信支付功能的商戶,快速檢查并修復。(此處解釋一下,微信官方發布了自己的微信支付開發包,許多開發人員選擇使用官方最新版本,一般來講,SDK是按照編程語言區分,如果網站使用的是同一種語言,那么其開發使用的也就是對應種語言。但也有特殊情況,就是不使用官方的開發包,而使用開源的或自行開發的,這樣相對較少。)

      那么,微信支付的官方SDK究竟誰會用?范圍多大?為什么黑客選擇陌陌和vivo開刀?商家和用戶會受到哪些影響?知道這個漏洞的黑客為什么不自己“悶聲發大財”,而要選擇將攻擊方式公開?

      誰會用到微信支付的SDK

      文章開頭提到,這個漏洞是關于微信支付的官方SDK的,那究竟誰會用到此類SDK呢?

      白帽匯安全總監“BaCde”?告訴雷鋒網(公眾號:雷鋒網),所有需要開通微信支付的商家都很有可能用到!

      比如,我們平時使用微信支付的時候,都會有一個付款的二維碼,或者網購的時候,也有微信的支付渠道。這就需要商家與微信支付建立一個專屬通道。以你去買面包為例,在你掃碼的瞬間,微信支付和商家的對話是這樣的:

      微信支付:你是哪家店?

      面包店:我是某某面包店,我的代號是***

      微信支付:訂單是你生成的嗎?

      面包店:是的。

      微信支付:我收到了50塊,錢數對嗎?

      面包店:對的。

      微信支付:對的話你們訂單系統趕緊處理一下,人家付款成功了。

      面包店:好的,這就處理。

      這個過程叫“商戶回調接口”,也就是說,所有的商戶要想開通微信支付,不管是線上還是線下的,都需要通過與微信支付的這個接口來交流,這個接口有一套標準的定義,比如訂單號、用戶信息、價格等,最后有一個簽名來保證雙方交易的真實可靠。

      這時,微信官方為了方便商戶,一般都會有一個官方的SDK,來使得各家商戶更加順暢和安全地接入微信支付,這時,這個SDK開發包就存在了這些商戶的服務器上,與此同時,開發包的漏洞也就直接影響了商戶服務器的安全性。

      如果有一天,黑客利用SDK上面的漏洞控制了商家的服務器,那么這些訂單狀態、用戶信息和價格等就很有可能被黑客拿走并且進行篡改。

      據BaCde透露,由于微信官方的SDK有問題,目前所有使用基于微信支付JAVA?SDK開發的微信支付功能都可能受影響。

      那黑客為什么選擇陌陌和vivo來開刀呢?聽起來,這兩家一個是手機廠商,一個是社交軟件,和我們平時刷二維碼或者網購的某某商家還是有區別。

      BaCde解釋,vivo這個可能是vivo的在線商城,比如黑客可以用微信支付不花一分錢來買走在線商城的東西。而對于陌陌中招,則有可能是因為它可以通過微信支付進行會員充值,也有漏洞可以利用。

      所以,也許這名攻擊者是經常用vivo手機的單身狗?

      責任編輯:劉微

             特別聲明:本網登載內容出于更直觀傳遞信息之目的。該內容版權歸原作者所有,并不代表本網贊同其觀點和對其真實性負責。如該內容涉及任何第三方合法權利,請及時與ts@hxnews.com聯系或者請點擊右側投訴按鈕,我們會及時反饋并處理完畢。

      最新游戲花邊 頻道推薦
      進入新聞頻道新聞推薦
      福州:鮮花代替紙錢 “云端”寄托思念
      進入圖片頻道最新圖文
      進入視頻頻道最新視頻
      一周熱點新聞
      下載海湃客戶端
      關注海峽網微信
      ?

      職業道德監督、違法和不良信息舉報電話:0591-87095414 舉報郵箱:service@hxnews.com

      本站游戲頻道作品版權歸作者所有,如果侵犯了您的版權,請聯系我們,本站將在3個工作日內刪除。

      溫馨提示:抵制不良游戲,拒絕盜版游戲,注意自我保護,謹防受騙上當,適度游戲益腦,沉迷游戲傷身,合理安排時間,享受健康生活。

      CopyRight ?2016 海峽網(福建日報主管主辦) 版權所有 閩ICP備15008128號-2 閩互聯網新聞信息服務備案編號:20070802號

      福建日報報業集團擁有海峽都市報(海峽網)采編人員所創作作品之版權,未經報業集團書面授權,不得轉載、摘編或以其他方式使用和傳播。

      版權說明| 海峽網全媒體廣告價| 聯系我們| 法律顧問| 舉報投訴| 海峽網跟帖評論自律管理承諾書

      友情鏈接:新聞頻道?| 福建頻道?| 新聞聚合
      亚洲国产成人久久精品影视| 亚洲国产精品狼友中文久久久| 亚洲AV日韩精品久久久久| 四虎精品亚洲一区二区三区| 亚洲欧美自偷自拍另类视| 亚洲精品123区在线观看| 亚洲人成网站在线观看播放青青| 久久精品国产亚洲AV无码偷窥| 亚洲AV无码第一区二区三区| 国产成人A亚洲精V品无码| 亚洲?v女人的天堂在线观看| 久久久久国产成人精品亚洲午夜| 亚洲中文字幕丝袜制服一区| 亚洲无码在线播放| 亚洲国产精品VA在线观看麻豆| 亚洲A∨无码一区二区三区| 中文字幕亚洲精品无码| 国产亚洲美女精品久久| | 毛茸茸bbw亚洲人| 亚洲天堂在线播放| 亚洲av手机在线观看| 亚洲成aⅴ人在线观看| 亚洲精品中文字幕无乱码麻豆| 亚洲日产乱码一二三区别| 国产亚洲精品va在线| 亚洲AV香蕉一区区二区三区| 久久亚洲精品11p| 亚洲综合精品网站| 四虎必出精品亚洲高清| 国产亚洲成av片在线观看| 亚洲毛片基地日韩毛片基地| 亚洲精品一级无码鲁丝片| 精品亚洲成A人无码成A在线观看| 亚洲日韩精品无码一区二区三区| 亚洲精品无码久久久久久| 区三区激情福利综合中文字幕在线一区亚洲视频1 | 亚洲欧洲高清有无| 亚洲午夜福利在线观看| 亚洲乱码av中文一区二区| 亚洲视频一区网站|