当前位置:首页 > 科技 >
2018-07-03    来源:网络整理    编辑:懒人网

又到月初了,你的花呗账单还清了吗?

如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?

恩,我知道聪慧的你,是不会相信天上掉馅饼的~

那如果这个人是黑客呢?

7月3日,据白帽汇安全研究院的消息,有网友在国外的安全社区公布了微信支付官方SDK(软件工具开发包)存在的严重漏洞,此漏洞可导致商家服务器被入侵,一旦攻击者获得商家的关键安全密钥(md5-key和merchant-Id等),他就可以通过发送伪造信息来欺骗商家而无需付费购买任何东西。

微信支付官方SDK被曝严重漏洞,0元就能随便买 移动互联网 第1张

在使用微信支付时,商家需要提供通知网址以接受异步支付结果。 问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。 攻击者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。

换句话说,黑客利用微信支付的这个漏洞,能实现0元买买买的情况。

这并不是说说而已,这位网友还直接甩出了两张图,展示出漏洞利用的过程,中招者是vivo和陌陌。

微信支付官方SDK被曝严重漏洞,0元就能随便买 移动互联网 第2张

▲陌陌的微信支付漏洞利用过程

微信支付官方SDK被曝严重漏洞,0元就能随便买 移动互联网 第3张

▲vivo的微信支付漏洞利用过程

值得注意的是,目前漏洞的详细信息以及攻击方式已被公开,安全人员建议使用JAVA语言SDK(软件开发工具包)开发微信支付功能的商户,快速检查并修复。(此处解释一下,微信官方发布了自己的微信支付开发包,许多开发人员选择使用官方最新版本,一般来讲,SDK是按照编程语言区分,如果网站使用的是同一种语言,那么其开发使用的也就是对应种语言。但也有特殊情况,就是不使用官方的开发包,而使用开源的或自行开发的,这样相对较少。)

那么,微信支付的官方SDK究竟谁会用?范围多大?为什么黑客选择陌陌和vivo开刀?商家和用户会受到哪些影响?知道这个漏洞的黑客为什么不自己“闷声发大财”,而要选择将攻击方式公开?

谁会用到微信支付的SDK

文章开头提到,这个漏洞是关于微信支付的官方SDK的,那究竟谁会用


  • 相关内容:


  • 百度搜索“微信支付官方SDK被曝严重漏洞,0元就能随便买”
  • 懒人网本文地址:http://lazyren.com/html/tech/20180703/22230.html


    阅读延展

    注意了:你以为微软雅黑免费的?字体侵权要赔几万块 注意了:你以为微软雅黑免费的?字体侵权要赔几万块
    很多人在电脑中使用的字体是Windows自带的微软雅黑字体,不过你要是随便用在淘宝海报或其他商业用途,就要小心被指控侵权遭受索赔了。不过真正的索赔方并非是微软,而是国
    贫穷限制了我想象力,全球十大捡漏事 贫穷限制了我想象力,全球十大捡漏事
    《独立宣言》副本,美国人Michael,在田纳西州纳许维尔的二手店铺发现了这个纸张泛黄的《独立宣言》副本,这是1820年印刷的200份之一,现在已经基本见到当年的那批真迹了,
    有人泼脏水?大量成人视频现360水印 有人泼脏水?大量成人视频现360水印
    近日,一篇题为《一位92年女生致周鸿祎:别再盯着我们看了》的文章在网上流传,文章称部分360智能摄像机在餐厅、网吧等公共场所监控到的画面被放到水滴直播平台进行直播,
    过年备这些黑科技年货回家吧! 过年备这些黑科技年货回家吧!
    又到一年过年时,小编一想到大批叫我小姨的熊孩子和说不完的客套话,36D的胸口一阵绞痛...小编决定带些黑科技感满满的年货回家,做个懂事的大龄儿童~
    一部只赚十块的尼彩手机如今怎么样了? 一部只赚十块的尼彩手机如今怎么样了?
    2011年,中国手机市场出现了这样一个手机品牌。它自称手机之王,性价比超高,它就是尼彩手机! 尼彩公司于2011年获得手机生产牌照。当时,市面上消费者反馈最好的智能手机是
    苹果TouchBar新专利曝光 未来应用于iMac 苹果TouchBar新专利曝光 未来应用于iMac
    据外媒报道,苹果日前在欧洲获得了一项全新的TouchBar相关专利,这份专利显示,未来TouchBar将会出现在MacbookPro和iMac等桌面电脑上。