专栏首页FreeBuf发现微信支付的重大漏洞,白帽子竟然先联系了360?

发现微信支付的重大漏洞,白帽子竟然先联系了360?

随着微信支付逐渐向海外市场普及,越来越多的外国友人及店铺开始使用微信支付。不过却发生了一件有趣的事情,国外一名白帽子发现了微信支付的漏洞,但却不知道如何联系微信安全的人员,竟然在Twitter上@360NetLab。在360安全人员转达漏洞之后,微信安全团队已经及时跟进处理这个问题。目测,下一波“微信致谢360”不远了……

根据白帽子给出的漏洞描述,使用微信支付时,商家需要提供通知网址以接受异步支付结果。 问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。 攻击者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。 一旦攻击者获得商家的关键安全密钥(md5-key和merchant-Id等),就可以通过发送伪造信息来欺骗商家购买任何东西而无需付费。

微信可以通过更新sdk修复问题,但是商家修复漏洞则需要时间和经验。

也许是360安全团队在国外更加知名,发现微信支付漏洞之后,该白帽子却不知如何联系微信安全团队,无奈只能在Twitter上@360NetLab。360的安全人员也在得知消息之后告知微信团队,很快我们也在白帽Twitter 的推文下看到了微信安全团队的回复,表示“已经在紧急跟进这个问题”。

有关漏洞详情及演示过程,可点击链接查看:http://seclists.org/fulldisclosure/2018/Jul/3

*本文作者:Andy.i,转载请注明来自FreeBuf.COM

本文分享自微信公众号 - FreeBuf(freebuf)

原文出处及转载信息见文内详细说明,如有侵权,请联系 yunjia_community@tencent.com 删除。

原始发表时间:2018-07-03

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

我来说两句

0 条评论
登录 后参与评论

相关文章

  • 黑客瞄准老人机群体,预装破解版微信频繁推送骚扰广告

    随着电话、短信功能被弱化,微信已经成为大多数人主要沟通方式之一。为了方便跟子女联系,越来越多的中老年群体也表现出了对微信的刚需。没想到却让一些黑客钻了空子,大量...

    FB客服
  • “微信支付大盗”来袭,有人被盗近万元

    近日,猎豹移动安全实验室捕获到一类高度危险的盗取微信支付资金类的手机病毒,多款手机ROM和APP中均捆绑了该病毒。中毒后,微信帐号随即被盗,严重威胁微信支付钱包...

    FB客服
  • 微信多平台低版本漏洞之MMTLS绕过PC也能抢红包

    说是漏洞有点夸大奇谈但是确实能绕过一定的限制来造成漏洞的效果。在游戏领域这个现象属实是属于BUG,身为某非知名IM公司开发人员在完善自身产品的同时也要像那些大厂...

    FB客服
  • 谈谈最近使用企业微信的感受

    工作上对外沟通特别多,之前一直在用个人微信(对内有公司自己的IM),今年以来因为与腾讯云的全面合作,开始尝试使用企业微信对接,用的时间不长,但感受大为不同。

    赵成
  • “微信支付大盗”来袭,有人被盗近万元

    近日,猎豹移动安全实验室捕获到一类高度危险的盗取微信支付资金类的手机病毒,多款手机ROM和APP中均捆绑了该病毒。中毒后,微信帐号随即被盗,严重威胁微信支付钱包...

    FB客服
  • 线下迁移线上,如何使用企业微信打造数字化企业?

    2019年12月23日微信发布了全新的企业微信3.0,提出对内让信息流转高效,对外连接11亿微信用户。如何在企业微信上创建一个连接客户的应用,将小程序接入企业微...

    腾小云
  • 为什么我们对微信如此依赖?

    之所以大家对微信有如何强烈的依赖,这是社交软件的关键属性所在,从心理上讲大家都喜欢先入为主,特别是已经习惯于在一个熟悉的环境下工作,切换起来的难度就会非常大,微...

    程序员互动联盟
  • 2020,微信一下,马上ToB

    2020微信公开课PRO上,张小龙说微信很长一段时间都在思考怎么做,而现在的重点则是做什么。从公开课上的分享来看,微信接下来要做的自然很多,但概括来讲无非还是T...

    曾响铃
  • 2019微信数据报告出炉!最火表情居然没有它?

    2020 年 1 月 9 日上午, 一年一度的微信公开课 Pro 版在广州如约举行。虽然,没有等到腾讯高级副总裁、微信事业群总裁张小龙来到场馆,但场馆外的我们却...

    钱塘数据
  • 小程序一周报 |「跳一跳」将举办全国线下比赛

    极乐君

扫码关注云+社区

领取腾讯云代金券