商戶、用戶和黑客
如果你是一名商戶,會有哪些影響?
以在線商城的商戶為例,如果你所應(yīng)用的語言是JAVA(目前漏洞針對的是JAVA),接入微信支付功能的第一步,首先要在微信的官方網(wǎng)站找到JAVA語言的SDK開發(fā)包,當開發(fā)人員編寫不規(guī)范而開發(fā)出有漏洞的微信支付功能,黑客發(fā)現(xiàn)后,就可通過竊取商戶信息,進而偽造網(wǎng)絡(luò)請求進行0元購買商品的操作,以及獲取數(shù)據(jù)信息。
這里要強調(diào)一下,雖然這里的開發(fā)人員是商戶的開發(fā)人員,但其根本原因還是由于微信支付的SDK在某處存在安全問題,所以要解決漏洞,還得從官方的SDK來解決。
如果我是普通的用戶呢?
最直接的影響就是,你在商家后臺的用戶信息已經(jīng)被暴露了,而黑客拿到這些信息可以去暗網(wǎng)上兜售。緊接著,你成為了垃圾信息的受害者。
而對于黑客來說,通過這個漏洞,不僅可以0元買買買,還可以通過倒賣用戶信息小賺一筆。
漏洞影響
雷鋒網(wǎng)發(fā)現(xiàn),目前,陌陌和vivo已經(jīng)修復(fù)了相關(guān)的漏洞,但針對此漏洞,微信官方并未發(fā)布相關(guān)安全公告,也沒有更新微信支付的SDK版本。
也就是說,所有使用微信支付官方SDK的商戶,并且語言是JAVA的,都還處于被攻擊的危險之中。
那既然微信官方都沒修復(fù),陌陌和vivo是怎么修復(fù)的?
BaCde解釋,陌陌和vivo本身有相應(yīng)的安全能力,可以修改SDK的相應(yīng)代碼進行修復(fù),自行解決。但如果是一些小的商戶,就沒有這個能力了。
據(jù)悉,雖然目前該漏洞影響的是JAVA版本的SDK,但歷史上已經(jīng)出現(xiàn)過PHP版本的SDK存在同樣的漏洞。據(jù)BaCde透露,這次的漏洞是XML外部實體注入漏洞,即當允許引用外部實體時,通過構(gòu)造惡意內(nèi)容,可導(dǎo)致讀取任意文件、執(zhí)行系統(tǒng)命令、探測內(nèi)網(wǎng)端口、攻擊內(nèi)網(wǎng)網(wǎng)站等危害。
對于攻擊者來說,這么好的賺錢機會,悶聲發(fā)大財就好了,為什么要選擇公開攻擊方式?
據(jù)白帽匯創(chuàng)始人趙武推測,直接公開這種級別的大殺器確實太不尋常,他這樣做的原因,不排除是黑客在利用漏洞的過程中發(fā)現(xiàn)痕跡擦不干凈,有可能被查出來,所以馬上對外公布,讓廣大黑客群體發(fā)起攻擊,以便淹沒自己最初的攻擊,達到隱藏自己的效果。
值得注意的是,雖然這篇在國外網(wǎng)站上的披露文章是英文的,但是其技術(shù)人員用了中文的標點符號,很有可能是國內(nèi)的技術(shù)人員冒充外國人發(fā)的攻擊詳情。
微信支付被曝漏洞
騰訊已經(jīng)知曉漏洞
目前,雷鋒網(wǎng)發(fā)現(xiàn),該漏洞在推特上也有安全人員提出來了,這位仁兄可能不太認識騰訊的安全小哥,直接@360來尋人,然后360把漏洞的鏈接發(fā)給了騰訊的人,認證為騰訊安全響應(yīng)中心的人也在推特下面進行了回復(fù),表示正在處理。
微信支付被曝漏洞
責任編輯:劉微
特別聲明:本網(wǎng)登載內(nèi)容出于更直觀傳遞信息之目的。該內(nèi)容版權(quán)歸原作者所有,并不代表本網(wǎng)贊同其觀點和對其真實性負責。如該內(nèi)容涉及任何第三方合法權(quán)利,請及時與ts@hxnews.com聯(lián)系或者請點擊右側(cè)投訴按鈕,我們會及時反饋并處理完畢。
- 蘋果取消Airpower怎么回事?蘋果為什么取消Airpower原因揭秘2019-03-30
- 微軟禁過愚人節(jié)原因是什么?微軟為什么禁過愚人節(jié)?2019-03-29
- 斗魚23次投訴虎牙怎么回事?斗魚為什么投訴虎牙?2019-03-29
- 最新游戲花邊 頻道推薦
-
3月LOL阿卡麗的神秘商店地址2019,阿卡麗黑金2019-03-31
- 進入圖片頻道最新圖文
- 進入視頻頻道最新視頻
- 一周熱點新聞
已有0人發(fā)表了評論